Aller au contenu
Développeur Full Stack
, ,

Apache DolphinScheduler : exposition de données kubeconfig à des utilisateurs non administrateurs

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P3Élevée

Un défaut d’autorisation dans Apache DolphinScheduler permet à un utilisateur authentifié non administrateur de récupérer des données kubeconfig destinées à la configuration du cluster. Ces identifiants peuvent permettre un accès direct à l’API Kubernetes, selon leurs privilèges ; les versions concernées vont de 3.2.0 à celles antérieures à 3.4.3, qui corrige le problème.

Kubernetes
IdentifiantCVE-2026-71895
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.4.3

Source : NVD — CVE-2026-71895

Analyse technique

L’exposition du kubeconfig peut révéler des identifiants dont les permissions déterminent l’impact sur le cluster, notamment l’accès à des Secrets ou la création de pods si les droits sont suffisamment larges.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08 à 09:16:42Z, dans la période demandée ; la mise à jour ultérieure le même jour est également datée dans cette période.
ImpactDivulgation d’identifiants Kubernetes, pouvant conduire à un accès non autorisé au cluster selon les permissions associées.
Versions affectéesApache DolphinScheduler à partir de 3.2.0 et avant 3.4.3.
Version corrigée3.4.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
EPSS0,17% · percentile 6,1%
Publication2026-10-08T09:16:42.167Z
Mise à jour2026-10-08T17:25:38.450Z

Action recommandée

Mettre à niveau Apache DolphinScheduler vers la version 3.4.3 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :