HIGH🇬🇧 English

CVE-2026-62354

Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only

CVSS 7.7v4.0pub. 2026-08-03upd. 2026-08-10

Błędna obsługa autoryzacji w Apache NiFi pozwala użytkownikom posiadającym jedynie uprawnienia do odczytu na przesyłanie propozycji wartości parametrów w ramach walidacji Parameter Context. Jest to groźne, ponieważ umożliwia osobom bez uprawnień do zapisu nadpisanie bieżącej konfiguracji i wywołanie metod walidacji komponentów z podstawionymi ustawieniami.

Pokaż oryginał (EN)

Authorization handling for Parameter Context validation requests in Apache NiFi 1.10.0 through 2.10.0 allows clients with read access to submit proposed Parameter values. The proposed values override current configuration, enabling users with read access to invoke predefined component validation methods with alternative settings. Apache NiFi installations that do not implement different levels of authorization for viewing and modifying Parameter Context configuration are not subject to this vulnerability. Upgrading to Apache NiFi 2.11.0 is the recommended mitigation, requiring write access to submit Parameter Context validation requests.

🤖 Analiza AI
Jak działa

Mechanizm walidacji żądań Parameter Context nie weryfikuje poprawnie, czy klient posiada uprawnienia do zapisu — wystarczy samo prawo odczytu. Atakujący z dostępem read-only może przesłać propozycje wartości parametrów, które tymczasowo zastępują aktualną konfigurację systemu. Następnie, w wyniku procesu walidacji, wywoływane są predefiniowane metody walidacji komponentów z tymi alternatywnymi ustawieniami. Podatność dotyczy wyłącznie instalacji, w których uprawnienia do przeglądania i modyfikowania konfiguracji Parameter Context nie są rozdzielone na różne poziomy autoryzacji.

Skutki

Atakujący z uprawnieniami read-only może wywołać metody walidacji komponentów z podstawionymi wartościami parametrów, potencjalnie ujawniając wrażliwe informacje konfiguracyjne lub wpływając na integralność i dostępność przetwarzania danych w systemie.

Mitygacja

Zalecana jest aktualizacja do Apache NiFi 2.11.0, która wymaga uprawnień do zapisu przy przesyłaniu żądań walidacji Parameter Context. Jako dodatkowe zabezpieczenie należy skonfigurować rozdzielone poziomy autoryzacji dla operacji przeglądania i modyfikowania konfiguracji Parameter Context.

Kogo dotyczy

Apache NiFi w wersjach od 1.10.0 do 2.10.0 (włącznie), w instalacjach gdzie nie są zdefiniowane odrębne poziomy autoryzacji dla operacji odczytu i zapisu konfiguracji Parameter Context.

Uwagi

Instalacje Apache NiFi, które już stosują rozdzielone uprawnienia (read vs. write) dla konfiguracji Parameter Context, nie są podatne na to zagrożenie. Informacja o podatności została opublikowana na liście dyskusyjnej Apache oraz oss-security w dniu 2026-08-03.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:I/V:C/RE:L/U:Amber
  • Apache Nifi

    APP
    Apache
    1.10.0 – 2.11.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-1309CRITICAL9.8PL ✓ten sam produkt

Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych

CVE-2017-15697CRITICAL9.8PL ✓ten sam produkt

RCE przez nagłówek X-ProxyContextPath w Apache NiFi

CVE-2017-5636CRITICAL9.8PL ✓ten sam produkt

Apache NiFi — injection przez deserializację łańcucha proxy w klastrze

CVE-2026-68981HIGH8.8PL ✓ten sam produkt

Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request

CVE-2026-44914HIGH7.5ten sam produkt

Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...