Veille sécuritéCloud & DevOps
P3Élevée
Un défaut d’autorisation dans Apache DolphinScheduler permet à un utilisateur authentifié non administrateur de récupérer des données kubeconfig destinées à la configuration du cluster. Ces identifiants peuvent permettre un accès direct à l’API Kubernetes, selon leurs privilèges ; les versions concernées vont de 3.2.0 à celles antérieures à 3.4.3, qui corrige le problème.
Kubernetes
IdentifiantCVE-2026-71895
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.4.3
Source : NVD — CVE-2026-71895
Analyse technique
L’exposition du kubeconfig peut révéler des identifiants dont les permissions déterminent l’impact sur le cluster, notamment l’accès à des Secrets ou la création de pods si les droits sont suffisamment larges.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08 à 09:16:42Z, dans la période demandée ; la mise à jour ultérieure le même jour est également datée dans cette période.
ImpactDivulgation d’identifiants Kubernetes, pouvant conduire à un accès non autorisé au cluster selon les permissions associées.
Versions affectéesApache DolphinScheduler à partir de 3.2.0 et avant 3.4.3.
Version corrigée3.4.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
EPSS0,17% · percentile 6,1%
Publication2026-10-08T09:16:42.167Z
Mise à jour2026-10-08T17:25:38.450Z
Action recommandée
Mettre à niveau Apache DolphinScheduler vers la version 3.4.3 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).