PT-2026-93930 · Apache · Apache Nifi

·

CVE-2026-81866

·

Publicado

2026-09-16

·

Atualizado

2026-09-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache NiFi versões 2.9.0 through 2.11.0
Description Os métodos de API REST de atualização e verificação de configuração do Connector não aplicam verificações de autorização em Assets e Secrets referenciados. Enquanto a autorização do framework é limitada a privilégios de escrita no Connector, um usuário autenticado com esses privilégios poderia aplicar valores de Secret de um Parameter Provider que ele não tem autorização para ler. Além disso, esses métodos aceitam identificadores de Asset sem verificar se o Asset pertence ao Connector que está sendo configurado. Este problema afeta instalações que implementam diferentes níveis de autorização entre Connectors e Parameter Providers.
Recommendations Atualizar para a versão 2.12.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NIFI-2026-81866
CVE-2026-81866

Produtos afetados

Apache Nifi