Apache NiFi w wersjach 1.5.0–2.10.0 jest podatny na atak wyczerpania pamięci poprzez spreparowane żądania HTTP zakodowane w formacie gzip. Błąd polega na walidacji rozmiaru skompresowanego ładunku zamiast jego zdekompresowanej postaci, co umożliwia atakującemu wywołanie nadmiernego zużycia pamięci serwera.
▸ Pokaż oryginał (EN)
Apache NiFi 1.5.0 through 2.10.0 support gzip-encoded HTTP requests for the application REST API using a Jersey encoding filter. The framework enforced a configurable maximum request size on the compressed payload rather than the decompressed output, allowing a malicious client to send crafted requests that could consume excessive amounts of memory. Upgrading to Apache NiFi 2.11.0 is the recommended mitigation, which relocates response compression to Jetty Server and disables decompression of gzip-encoded HTTP requests.
Apache NiFi obsługuje żądania HTTP zakodowane w formacie gzip za pomocą filtra Jersey encoding. Mechanizm zabezpieczający sprawdzał maksymalny rozmiar żądania wyłącznie na poziomie skompresowanego payloadu, ignorując rzeczywisty rozmiar danych po dekompresji. Atakujący może przesłać małe, spreparowane żądanie gzip (tzw. zip bomb), które po zdekompresowaniu przez serwer rozrasta się do rozmiarów powodujących wyczerpanie dostępnej pamięci operacyjnej (atak DoS poprzez nadmierne zużycie zasobów — CWE-409).
Atakujący bez uwierzytelnienia może doprowadzić do wyczerpania pamięci serwera Apache NiFi, skutkując niedostępnością usługi (DoS). Możliwy jest również ograniczony wpływ na poufność i integralność danych dostępnych przez REST API.
Zaleca się aktualizację do Apache NiFi 2.11.0, w której przeniesiono obsługę kompresji odpowiedzi do serwera Jetty oraz wyłączono dekompresję żądań HTTP zakodowanych w formacie gzip. Należy zastosować patch dostępny u producenta zgodnie z referencjami.
Apache NiFi w wersjach od 1.5.0 do 2.10.0 włącznie.
Informacja o podatności opublikowana 2026-08-03 na liście Apache oraz liście oss-security. Podatność dotyczy wyłącznie REST API aplikacji Apache NiFi. Producent zaleca wyłącznie aktualizację — brak wskazania tymczasowych obejść.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:U/V:C/RE:M/U:AmberApache Nifi
APPApache1.5.0 – 2.11.0 (bez)
Powiązane podatności
Apache NiFi: XXE w procesorze SplitXML umożliwia RCE lub ujawnienie danych
RCE przez nagłówek X-ProxyContextPath w Apache NiFi
Apache NiFi — injection przez deserializację łańcucha proxy w klastrze
Apache NiFi: nieautoryzowana walidacja Parameter Context przez użytkownika read-only
Apache NiFi 1.12.0 through 2.9.0 are missing authorization when replacing Process Groups that include extensio...