Apache · Apache Nifi · CVE-2026-86089
**Nome do Software Vulnerável e Versões Afetadas**
Apache NiFi versão 2.11.0
**Description**
Uma falha de autorização existe nos métodos da API REST utilizados para listar fontes de migração e enviar solicitações de migração ao mover conteúdos de um Process Group controlado por versão para um Connector. O sistema verificava permissões apenas para o Connector de destino, sem avaliar os direitos de acesso aos Process Groups envolvidos. Isso permite que um usuário autenticado com acesso de leitura a um Connector enumere identificadores, nomes e detalhes do registro de fluxo de Process Groups que ele não tem permissão para ler. Além disso, um usuário com acesso de gravação a um Connector pode migrar um Process Group no qual não possui acesso de gravação, copiando a definição do fluxo, ativos referenciados e o estado do componente para o Connector, desativando e renomeando o Process Group de origem. Este problema não afeta instalações que não utilizam políticas de autorização em nível de componente para Process Groups. O processo de migração exige que o Process Group de origem esteja parado e com filas vazias, e não inclui valores de propriedades sensíveis.
**Recommendations**
Atualizar para a versão 2.12.0.