CVE-2026-71898 Apache DolphinScheduler 权限校验不当漏洞
影响仅具只读权限的用户可越权修改工作流实例
Apache DolphinScheduler 在 PUT /projects/{projectCode}/workflow-instances/{id} 接口上存在授权校验缺陷,未强制要求写权限。已认证且仅拥有项目只读权限的用户可借此修改该项目下的工作流实例。该问题影响 3.4.3 之前的版本。
影响范围
Apache DolphinScheduler 3.4.3 之前的版本。
漏洞详情
漏洞类型为授权校验不当(越权/权限提升)。成因是工作流实例修改接口只校验了用户对项目的访问权限,未校验其是否具备写权限。利用方式是已认证的低权限用户直接向该 PUT 接口发送请求,即可对工作流实例进行未授权修改。
利用条件与风险
利用前提是攻击者拥有有效账号并具备目标项目的只读权限,属于低权限用户越权操作,可篡改工作流实例配置,实战风险中等。
修复建议
官方建议升级至 3.4.3 版本以修复该问题;暂无公开的临时缓解措施信息。
An incorrect authorization check in Apache DolphinScheduler allows an authenticated user with only read permission for a project to modify a workflow instance in that project through the PUT /projects/{projectCode}/workflow-instances/{id} endpoint. The endpoint does not enforce the write permission required for this operation, allowing the user to make unauthorized changes to workflow instances.
This issue affects Apache DolphinScheduler: before 3.4.3.
Users are recommended to upgrade to version 3.4.3, which fixes the issue.