CVE-2026-71897 Apache DolphinScheduler 权限校验不当漏洞
影响已认证用户可越权复制或移动未授权项目的工作流
Apache DolphinScheduler 在批量复制与批量移动接口中存在授权校验不当问题。已通过身份认证的用户可借此对无权限项目中的工作流执行复制或移动操作,从而绕过项目级权限控制。该漏洞影响 3.4.3 之前的版本。
影响范围
Apache DolphinScheduler 3.4.3 之前的所有版本。
漏洞详情
漏洞类型为授权校验不当(越权操作)。批量复制(batch-copy)和批量移动(batch-move)接口未对目标项目的工作流权限进行充分校验,仅依赖用户已登录状态。攻击者只需拥有一个合法账号,即可构造请求对不属于自己权限范围内的项目工作流进行复制或移动,造成数据越权访问与篡改。
利用条件与风险
利用前提是攻击者拥有一个有效的已认证账号,无需管理员权限。实战中可导致未授权项目的工作流被复制或迁移,造成敏感配置泄露或业务数据被篡改,CVSS 评分 4.3,属于中危。
修复建议
官方建议升级至 Apache DolphinScheduler 3.4.3 版本以修复该问题。在升级前,可临时限制批量复制与批量移动接口的访问权限,或对相关接口增加项目级权限校验。
An improper authorization check in Apache DolphinScheduler allows an authenticated user to use the batch-copy and batch-move endpoints to operate on workflows in projects for which they lack the required permissions. This may allow the user to copy or move workflows from unauthorized projects.
This issue affects Apache DolphinScheduler: before 3.4.3.
Users are recommended to upgrade to version 3.4.3, which fixes the issue.