HIGH🇬🇧 English

CVE-2026-68981

Apache NiFi: atak typu zip bomb przez gzip-encoded HTTP request

CVSS 8.8v4.0pub. 2026-08-03upd. 2026-08-05

Apache NiFi w wersjach 1.5.0–2.10.0 jest podatny na atak wyczerpania pamięci poprzez spreparowane żądania HTTP zakodowane w formacie gzip. Błąd polega na walidacji rozmiaru skompresowanego ładunku zamiast jego zdekompresowanej postaci, co umożliwia atakującemu wywołanie nadmiernego zużycia pamięci serwera.

Pokaż oryginał (EN)

Apache NiFi 1.5.0 through 2.10.0 support gzip-encoded HTTP requests for the application REST API using a Jersey encoding filter. The framework enforced a configurable maximum request size on the compressed payload rather than the decompressed output, allowing a malicious client to send crafted requests that could consume excessive amounts of memory. Upgrading to Apache NiFi 2.11.0 is the recommended mitigation, which relocates response compression to Jetty Server and disables decompression of gzip-encoded HTTP requests.

🤖 Analiza AI
Jak działa

Apache NiFi obsługuje żądania HTTP zakodowane w formacie gzip za pomocą filtra Jersey encoding. Mechanizm zabezpieczający sprawdzał maksymalny rozmiar żądania wyłącznie na poziomie skompresowanego payloadu, ignorując rzeczywisty rozmiar danych po dekompresji. Atakujący może przesłać małe, spreparowane żądanie gzip (tzw. zip bomb), które po zdekompresowaniu przez serwer rozrasta się do rozmiarów powodujących wyczerpanie dostępnej pamięci operacyjnej (atak DoS poprzez nadmierne zużycie zasobów — CWE-409).

Skutki

Atakujący bez uwierzytelnienia może doprowadzić do wyczerpania pamięci serwera Apache NiFi, skutkując niedostępnością usługi (DoS). Możliwy jest również ograniczony wpływ na poufność i integralność danych dostępnych przez REST API.

Mitygacja

Zaleca się aktualizację do Apache NiFi 2.11.0, w której przeniesiono obsługę kompresji odpowiedzi do serwera Jetty oraz wyłączono dekompresję żądań HTTP zakodowanych w formacie gzip. Należy zastosować patch dostępny u producenta zgodnie z referencjami.

Kogo dotyczy

Apache NiFi w wersjach od 1.5.0 do 2.10.0 włącznie.

Uwagi

Informacja o podatności opublikowana 2026-08-03 na liście Apache oraz liście oss-security. Podatność dotyczy wyłącznie REST API aplikacji Apache NiFi. Producent zaleca wyłącznie aktualizację — brak wskazania tymczasowych obejść.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:M/U:Amber
  • Apache Nifi

    APP
    Apache
    1.5.0 – 2.11.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-1309CRITICAL9.8PL ✓ten sam produkt

Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych

CVE-2017-15697CRITICAL9.8PL ✓ten sam produkt

RCE przez nagłówek X-ProxyContextPath w Apache NiFi

CVE-2017-5636CRITICAL9.8PL ✓ten sam produkt

Apache NiFi — injection przez deserializację łańcucha proxy w klastrze

CVE-2026-62354HIGH7.7PL ✓ten sam produkt

Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only

CVE-2026-44914HIGH7.5ten sam produkt

Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...