PT-2026-93941 · Apache · Apache Nifi Registry

·

CVE-2026-87976

·

Publicado

2026-09-16

·

Atualizado

2026-09-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache NiFi Registry versões 0.4.0 through 2.11.0
Description Um problema ocorre durante o armazenamento de conteúdo de pacotes de extensão ao utilizar coordenadas de grupo, artefato e versão de manifestos NAR carregados. O provedor de persistência de arquivos padrão utiliza essas coordenadas como componentes de caminho do sistema de arquivos sem rejeitar nomes de diretórios pai, e a verificação de contenção de caminho utiliza um caminho resolvido não normalizado. Isso permite que um usuário autenticado com permissões para gravar e excluir pacotes em um bucket carregue um NAR com um manifesto manipulado, possibilitando operações no sistema de arquivos fora do diretório de persistência de arquivos pretendido.
Recommendations Atualize o Apache NiFi Registry para a versão 2.12.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NIFI-2026-87976
CVE-2026-87976

Produtos afetados

Apache Nifi Registry