„`html
CVE-2026-49050: Privilege Escalation in Apache DolphinScheduler
Zusammenfassung
Apache DolphinScheduler vor Version 3.4.2 weist eine kritische Authentifizierungslücke auf.
Die Schwachstelle ermöglicht es unprivilegierten Benutzern, über den Endpunkt /access-tokens
Admin-Zugriffstoken zu generieren. Dies führt zu einer vollständigen Privilege Escalation mit hohem Risikopotential.
Betroffene Systeme
Software: Apache DolphinScheduler
Versionen: Alle Versionen vor 3.4.2
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja (beliebiger Benutzer)
Technische Details
Die REST-API des DolphinScheduler implementiert unzureichende Zugriffskontrollmechanismen im
/access-tokens-Endpunkt. Ein authentifizierter Benutzer mit minimalen Rechten kann
manipulierte Anfragen senden, um Admin-Level-Tokens zu erzeugen. Diese können anschließend zur
Ausführung privilegierter Operationen missbraucht werden.
Der Fehler liegt in der fehlenden Validierung der Token-Scope-Parameter. Das System überprüft nicht,
ob der anfragende Benutzer berechtigt ist, Tokens mit erweiterten Berechtigungen zu erstellen.
Empfohlene Massnahmen
- Sofort: Upgrade auf Apache DolphinScheduler 3.4.2 oder höher durchführen
- Benutzerrechte überprüfen und nicht benötigte API-Zugriffe deaktivieren
- Netzwerkzugriffsregeln für DolphinScheduler-APIs implementieren
- Audit-Logs auf verdächtige Token-Generierungen überprüfen
- Existierende Admin-Tokens rotieren
Bewertung
CVE-ID: CVE-2026-49050
CVSS Score: 8.8 (Hoch)
Schweregrad: High
Patch-Status: Verfügbar (Version 3.4.2)
Exploit-Komplexität: Niedrig
„`