Apache · Apache Nifi · CVE-2026-54665
**Nome do Software Vulnerável e Versões Afetadas**
Apache NiFi versões 0.0.1 a 2.9.0
**Descrição**
O Apache NiFi permite a construção de URLs qualificadas usando vários cabeçalhos de requisição HTTP que servem como alternativas ao cabeçalho Host padrão sem validar os valores fornecidos. Embora uma propriedade de aplicação configurável tenha sido introduzida na versão 1.6.0 para restringir o cabeçalho HTTP Host, essa validação não foi aplicada aos cabeçalhos Proxy e Forwarded. A ausência dessa validação permite que um cliente force os serviços web a criar URLs qualificadas inválidas para referências de dados ou redirecionamento. O problema envolve especificamente os cabeçalhos `X-ProxyHost` e `X-Forwarded-Host`.
**Recomendações**
Atualizar para a versão 2.10.0.
Configurar a aplicação com HTTPS para habilitar a validação de cabeçalhos através da propriedade `nifi.web.proxy.host`.
Garantir que os servidores de proxy reverso filtrem os cabeçalhos de requisição de entrada para fornecer apenas valores permitidos à aplicação.