PT-2026-93931 · Apache · Apache Nifi

·

CVE-2026-82561

·

Publicado

2026-09-16

·

Atualizado

2026-09-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache NiFi versões 1.5.0 through 2.11.0
Description Certos métodos de API REST utilizados para substituir conteúdos de Process Group, atualizações de fluxo versionadas e operações de rebase carecem de verificações de autorização suficientes. Enquanto os métodos de atualização assíncronos autorizam componentes encapsulados, Controller Services referenciados, Parameter Contexts e Parameter Providers, esses métodos específicos exigem apenas privilégios de leitura e gravação no próprio Process Group. Isso permite que um usuário autenticado com acesso de gravação a um Process Group forneça uma definição de fluxo que modifique ou remova componentes em Process Groups descendentes protegidos por políticas mais restritivas, ou vincule componentes a Controller Services e Parameter Contexts não autorizados. Este problema afeta especificamente implantações que utilizam políticas de autorização ao nível de componente e limita-se a componentes interrompidos.
Recommendations Atualizar para a versão 2.12.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NIFI-2026-82561
CVE-2026-82561

Produtos afetados

Apache Nifi