NiFI do Apache 1.10.0 através 2.10.0 Fornecer um método REST API de atualização do contexto do parâmetro que não obrigue a verificação da autorização dos componentes que referem os valores do parâmetro. A atualização de um contexto de parâmetros pode alterar os valores dos parâmetros que afetam os componentes de referência, mas a autorização do framework foi limitada a privilégios de leitura e gravação no próprio contexto de parâmetros. Como resultado da autorização faltante, um usuário autêntico autorizado a modificar um Contexto de Parâmetro, mas não autorizado em componentes de referência, pode alterar os valores do Parâmetro que afetam esses componentes. Em implantações onde um valor do Parâmetro contém conteúdo de script executável, atualizar um Parâmetro pode resultar em execução de código durante a validação automática do componente, sem iniciar o componente de referência. O impacto foi limitado aos componentes parados por verificações de verificação existentes, e o problema se aplica apenas às implementações que usam políticas de autorização de nível de componentes. Atualizar para o Apache NiFi 2.11.0 é a mitigação recomendada, que alinha a autorização do método de atualização do contexto do parâmetro com outros métodos, adicionando a verificação da autorização nos componentes afetados. Registro de aconselhamento: GHSA- p 3 jm-q 7 cw- g 645. Identificadores relacionados: CVE- 2026 - 68979.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 03 T 21: 31: 37.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 15: 32: 09.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:H/VA:L/SC:L/SI:L/África do Sul:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:L/U:Clear.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.

Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.