PT-2026-67495 · Apache · Apache Nifi

·

CVE-2026-68979

·

Publicado

2026-08-03

·

Atualizado

2026-08-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache NiFi versões 1.10.0 through 2.10.0
Description Um método de API REST de atualização de Contexto de Parâmetros não aplica verificações de autorização em componentes que referenciam valores de parâmetros. Enquanto a autorização do framework era limitada a privilégios de leitura e gravação no próprio Contexto de Parâmetros, um usuário autenticado com permissão para modificar um Contexto de Parâmetros poderia alterar valores que afetam componentes aos quais ele não tem autorização de acesso. Em ambientes onde os valores de parâmetros contêm conteúdo de script executável, isso pode resultar na execução de código durante a validação automática de componentes, mesmo que o componente referenciado não seja iniciado. Este problema afeta especificamente implantações que utilizam políticas de autorização ao nível de componente e limita-se a componentes interrompidos.
Recommendations Atualizar para a versão 2.11.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NIFI-2026-68979
CVE-2026-68979

Produtos afetados

Apache Nifi