Apache NiFi - платформа для автоматизации и управления потоками данных, используемая в корпоративных средах. Её REST API даёт администраторам возможность изменять конфигурацию, управлять процессами и отдельными компонентами. В этом интерфейсе обнаружены четыре уязвимости, связанные с обработкой сжатых запросов и авторизацией. Разработчики выпустили версию 2.11.0, в которой все проблемы устранены.
Детали уязвимостей
Наиболее серьёзная из них, CVE-2026-68981, относится к высокой степени опасности. Она позволяет удалённо отправить к REST API небольшой gzip-запрос, который после распаковки занимает значительный объём памяти. Сервер, обрабатывая такой запрос, может исчерпать доступную память и перестать отвечать. Причиной стало то, что ограничение максимального размера запроса применялось к сжатому телу, а не к распакованным данным. Таким образом, злоумышленник мог обойти установленные лимиты и создать нагрузку, способную нарушить доступность управляющего интерфейса.
Проблема затрагивает все версии NiFi с 1.5.0 по 2.10.0. В версии 2.11.0 распаковка gzip-запросов для REST API отключена, а сжатие ответов перенесено на уровень сервера приложений. Об уязвимости сообщил исследователь, публикующийся под псевдонимом mak3bread (Минсон Ким).
Остальные три уязвимости связаны с механизмом контекстов параметров. Контекст параметров - это хранилище переиспользуемых значений конфигурации, на которые ссылаются процессоры и другие компоненты NiFi. Такие контексты широко применяются для управления средами: например, можно задать различные значения для тестовой и боевой среды, а затем переключать их без изменения конфигурации отдельных компонентов. В средах с гранулярными правами доступа ошибки в проверке авторизации позволяли пользователям выходить за пределы своих полномочий.
Уязвимость CVE-2026-62354 (высокая степень опасности) позволяла пользователю, имеющему доступ только на чтение к контексту параметров, отправлять запросы на проверку новых значений. В процессе такой проверки текущие значения могли быть переопределены. В обновлении 2.11.0 для выполнения этих операций требуется право на запись. Проблема касается версий с 1.10.0 по 2.10.0.
Уязвимость CVE-2026-68979 (средняя степень опасности) затрагивает компоненты, которые ссылаются на контекст параметров. Пользователь, наделённый правом изменять контекст, но не имеющий доступа к самим компонентам, мог изменить значения параметров, влияющие на их работу. Если параметр содержит исполняемый скрипт, потенциально возможным становится выполнение кода при автоматической проверке остановленных компонентов. Это особенно опасно в развёртываниях, где значения параметров формируют логику обработки данных. Уязвимы версии с 1.10.0 по 2.10.0.
Уязвимость CVE-2026-68980 (низкая степень опасности) позволяла удалять ресурсы, прикреплённые к контексту параметров, без надёжной проверки их принадлежности. Авторизация выполнялась на основе идентификатора контекста, но не проверялось, что удаляемый ресурс действительно относится к этому контексту. Проблема значима только в развёртываниях с разными уровнями прав для разных контекстов. Затронуты версии с 2.0.0 по 2.10.0.
Разработчики рекомендуют обновить NiFi до версии 2.11.0, которая закрывает все перечисленные уязвимости. До установки патча организациям следует ограничить доступ к REST API, пересмотреть права на контексты параметров и разрешить администрирование только доверенным пользователям. В качестве временной меры можно ограничить сетевой доступ к управляющему интерфейсу на уровне межсетевого экрана, а также отключить неиспользуемые методы API.
Кроме того, администраторам стоит обратить внимание на журналы: необычные сжатые HTTP-запросы, неожиданные удаления ресурсов, попытки проверки или обновления контекстов параметров могут указывать на активность злоумышленников. Мониторинг таких событий позволит быстрее обнаружить попытки эксплуатации.
Эта серия уязвимостей показывает, как важна корректная проверка авторизации для операций с общими настройками и как опасно применять ограничения ресурсов до распаковки данных. Обновление до версии 2.11.0 устраняет все четыре проблемы, поэтому пользователям затронутых версий следует установить его в кратчайшие сроки.
Ссылки
- https://lists.apache.org/thread/vd1m2ylw9488chodywhq2ftjnfxqo04b
- https://lists.apache.org/thread/yqbcvln83fbs8kmx7x2f064f276tj9t1
- https://lists.apache.org/thread/jx6crvokxpsh8vzwqr456t78v0x0d0hl
- https://lists.apache.org/thread/rbro6xnp64wd0tw5bnbvo468hbd3dc3g