Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades de Apache NiFi permiten saltar la autorización


Los usuarios de Apache NiFi deben actualizar a la versión 2.11.0 debido al descubrimiento de cuatro vulnerabilidades de seguridad que afectan la API Web de NiFi y los controles de autorización del contexto de parámetros. Estos fallos podrían permitir la evasión de la autorización, cambios de configuración no autorizados, abuso de validación, agotamiento de memoria y, en despliegues específicos, la ejecución de código mediante la manipulación de valores de parámetros.





Si usas Apache NiFi, debes actualizarte a la versión 2.11.0 después de que el proyecto revelara cuatro vulnerabilidades de seguridad que afectan a la API Web de NiFi y a los controles de autorización del Contexto de Parámetros.

Estos fallos podrían permitir la omisión de la autorización, cambios de configuración no autorizados, abuso de validación, agotamiento de la memoria y, en despliegues específicos, la ejecución de código mediante valores de parámetros manipulados.

Los problemas de seguridad afectan a las versiones de Apache NiFi desde la 1.5.0 hasta la 2.10.0, dependiendo de la vulnerabilidad. Las preocupaciones más graves afectan a los Contextos de Parámetros, que almacenan valores de configuración reutilizables para los procesadores de NiFi y componentes relacionados.

Vulnerabilidades de Apache NiFi

CVE-2026-62354, rastreada como NIFI-16112, tiene una calificación de severidad Alta y afecta a las versiones de Apache NiFi 1.10.0 a 2.10.0. El fallo permitía que los usuarios con acceso de lectura a un Contexto de Parámetros enviaran solicitudes de validación que contenían valores de Parámetros propuestos.

Estos valores propuestos podrían anular la configuración actual durante la validación. Como resultado, un usuario con acceso de solo lectura podría invocar métodos de validación de componentes predefinidos con configuraciones alternativas.

La vulnerabilidad afecta principalmente a los entornos que aplican permisos de lectura y escritura separados para los Contextos de Parámetros. Apache NiFi 2.11.0 ahora requiere permiso de escritura para enviar solicitudes de validación del Contexto de Parámetros.

CVE-2026-68979, rastreada como NIFI-16148, es un fallo de autorización de severidad Media que afecta a las versiones 1.10.0 a 2.10.0. NiFi no verificaba la autorización en los componentes que hacían referencia a valores de un Contexto de Parámetros modificado.

Un usuario autenticado con permiso para cambiar un Contexto de Parámetros podría actualizar valores que impactaran en componentes que no estaba autorizado a gestionar.

En despliegues donde un Parámetro contiene contenido de script ejecutable, un cambio podría provocar la ejecución de código durante la validación automática de un componente detenido.

Apache señaló que los controles de verificación existentes limitan el riesgo a los componentes detenidos, y que la explotación requiere políticas de autorización a nivel de componente. Apache NiFi 2.11.0 añade comprobaciones de autorización para todos los componentes afectados cuando se actualiza un Contexto de Parámetros.

CVE-2026-68980, rastreada como NIFI-16154, es un problema de autorización de eliminación de activos de severidad Baja que afecta a las versiones de Apache NiFi 2.0.0 a 2.10.0.

La API REST autorizaba la eliminación de activos utilizando un identificador de Contexto de Parámetros suministrado. Sin embargo, no verificaba si el activo pertenecía a dicho Contexto de Parámetros.

Esto podría permitir que un usuario elimine un activo asociado a otro Contexto de Parámetros en entornos que utilicen diferentes niveles de autorización. Apache NiFi 2.11.0 ahora confirma la propiedad del activo antes de permitir su eliminación.

CVE-2026-68981, rastreada como NIFI-16152, tiene una calificación de severidad Alta y afecta a las versiones de Apache NiFi 1.5.0 a 2.10.0. NiFi aceptaba solicitudes de API REST codificadas en gzip, pero aplicaba el tamaño máximo de solicitud al payload comprimido en lugar de a los datos descomprimidos.

Un atacante podría enviar una solicitud pequeña comprimida en gzip que se expandiera significativamente tras la descompresión, causando un consumo excesivo de memoria y potencialmente provocando una condición de denegación de servicio. Apache NiFi 2.11.0 traslada la compresión de respuesta al Servidor Jetty y desactiva la descompresión de solicitudes HTTP codificadas en gzip.

CVEProblema NiFiSeveridadVersiones AfectadasDetalles de VulnerabilidadImpacto PotencialVersión CorregidaInformador
CVE-2026-68981NIFI-16152Alta1.5.0–2.10.0NiFi aplicaba el tamaño máximo de solicitud a payloads gzip comprimidos en lugar de a los datos de solicitud descomprimidos en su API REST.Consumo excesivo de memoria y denegación de servicio mediante solicitudes gzip comprimidas manipuladas.2.11.0mak3bread (Minseong Kim)
CVE-2026-68980NIFI-16154Baja2.0.0–2.10.0La autorización de eliminación de activos dependía de un identificador de Contexto de Parámetros suministrado sin confirmar que el activo solicitado perteneciera a dicho contexto.Eliminación no autorizada de activos del Contexto de Parámetros en despliegues con políticas de autorización diferenciadas.2.11.0mak3bread (Minseong Kim)
CVE-2026-62354NIFI-16112Alta1.10.0–2.10.0Usuarios con acceso de lectura podían enviar valores de Parámetros propuestos en solicitudes de validación del Contexto de Parámetros, anulando la configuración actual durante la validación.Omisión de autorización que permite a usuarios de solo lectura invocar la validación de componentes con configuraciones alternativas.2.11.0Nguyen Van Hiep, MBBank
CVE-2026-68979NIFI-16148Media1.10.0–2.10.0Las actualizaciones del Contexto de Parámetros no aplicaban comprobaciones de autorización en los componentes que hacían referencia a Parámetros actualizados.Cambios de configuración no autorizados; posible ejecución de código durante la validación automática cuando los Parámetros contienen scripts ejecutables.2.11.0D0HY30N

Las organizaciones deben actualizar los despliegues afectados de Apache NiFi a la versión 2.11.0 y revisar las políticas de autorización del Contexto de Parámetros y a nivel de componente.

Los administradores también deberían examinar los valores de Parámetros que contienen scripts ejecutables, particularmente donde los componentes detenidos puedan validarse automáticamente. Las vulnerabilidades fueron reportadas por mak3bread (Minseong Kim), Nguyen Van Hiep de MBBank y D0HY30N.



Fuentes:
https://cybersecuritynews.com/apache-nifi-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.