Apache NiFi の 4件の脆弱性が FIX:コンフィグ設定の改竄やサービス拒否状態の恐れ

Apache NiFi Vulnerabilities Enable Authorization Bypass Attacks

2026/08/04 CyberSecurityNews — Apache が公表したのは、NiFi Web API と Parameter Context の認可制御に影響を及ぼす、4 件の脆弱性に関する情報である。これらの脆弱性は Apache NiFi バージョン 1.5.0 〜 2.10.0 に影響を及ぼし、NiFi プロセッサや関連コンポーネントにより再利用される設定値を保存する、Parameter Contexts に、特に深刻な問題が存在する。

これらの欠陥を悪用する攻撃者は、認可バイパス/不正な設定変更/認証・認可の不備の悪用/メモリ枯渇などを引き起こし、特定のデプロイメントにおいては、操作された Parameter 値を介してコード実行を可能にする恐れがある。そのため、NiFi ユーザーには、バージョン 2.11.0 へアップグレードすることが推奨される。

Apache NiFi の脆弱性

1 つ目の脆弱性 CVE-2026-62354 (NIFI-16112) は、深刻度が高いと評価されており、Apache NiFi バージョン 1.10.0 〜 2.10.0 に影響を及ぼす。Parameter Context への読み取りアクセス権を持つユーザーが、この欠陥を悪用することで、Parameter 値を含む検証リクエストを送信できる。これらの値によって、検証中の現在の設定を上書きできる。その結果、読み取りアクセス権しか持たないユーザーが、代替設定を使用して、事前定義されたコンポーネント検証メソッドを呼び出せる。

この脆弱性は、Parameter Context に対する読み取り権限と書き込み権限を分離している環境に影響する。Apache NiFi 2.11.0 では、Parameter Context 検証リクエストを送信するために、書き込み権限が必要になっている。

2 つ目の脆弱性 CVE-2026-68979 (NIFI-16148) は、深刻度が中程度と評価される認可の欠陥であり、バージョン 1.10.0 〜 2.10.0 に影響を及ぼす。変更された Parameter Context から値を参照するコンポーネントに対して、認可チェックが行われていなかった。それにより、Parameter Context の変更を許可された認証済みユーザーが、自身が管理権限を持たないコンポーネントに影響する値を更新できる。

Parameter に実行可能なスクリプト内容が含まれるデプロイメントでは、この変更によって、停止中のコンポーネントが自動検証される際に、コードが実行される可能性がある。既存の検証制御により、このリスクは停止中のコンポーネントに限定され、悪用するにはコンポーネントレベルの認可ポリシーを突破する必要があると、Apache は述べている。Apache NiFi 2.11.0 では、Parameter Context が更新される際に、影響を受ける全コンポーネントに対する認可チェックが追加されている。

3 つ目の脆弱性 CVE-2026-68980 (NIFI-16154) は、深刻度が低い Asset の削除に関する認可の問題であり、Apache NiFi バージョン 2.0.0 〜 2.10.0 に影響を及ぼす。REST API では、指定された Parameter Context 識別子が使用され、Asset の削除が認可される。しかし、対象となる Asset が当該 Parameter Context に属しているかどうかの検証が行われていない。

それにより、異なる認可レベルが設定された環境で、ユーザーが別の Parameter Context に関連付けられた Asset を削除する可能性がある。Apache NiFi 2.11.0 では、削除を許可する前に Asset の所有関係を確認するようになった。

4 つ目の脆弱性 CVE-2026-68981 (NIFI-16152) は、深刻度が高いと評価されており、Apache NiFi バージョン 1.5.0 〜 2.10.0 に影響を及ぼす。NiFi は gzip エンコードされた REST API リクエストを受け付けているが、最大リクエスト・サイズの制限を、展開後のデータではなく圧縮済みペイロードに対して適用していた。

そのため、攻撃者が送信した、展開後に大きく膨張する小さな gzip 圧縮リクエストにより、メモリが過剰に消費され、サービス拒否状態に至る可能性がある。Apache NiFi 2.11.0 では、圧縮処理が Jetty Server に移され、gzip エンコードされた HTTP リクエストの展開が無効化された。

CVENiFi IssueSeverityAffected VersionsVulnerability DetailsPotential ImpactFixed VersionReporter
CVE-2026-68981NIFI-16152High1.5.0–2.10.0NiFi enforced maximum request size against compressed gzip payloads rather than decompressed request data in its REST API.Excessive memory consumption and denial of service through crafted gzip-compressed requests.2.11.0mak3bread (Minseong Kim)
CVE-2026-68980NIFI-16154Low2.0.0–2.10.0Asset deletion authorization relied on a supplied Parameter Context identifier without confirming that the requested Asset belonged to that context.Unauthorized deletion of Parameter Context Assets in deployments with differentiated authorization policies.2.11.0mak3bread (Minseong Kim)
CVE-2026-62354NIFI-16112High1.10.0–2.10.0Users with read access could submit proposed Parameter values in Parameter Context validation requests, overriding current configuration during validation.Authorization bypass enabling read-only users to invoke component validation with alternate settings.2.11.0Nguyen Van Hiep, MBBank
CVE-2026-68979NIFI-16148Medium1.10.0–2.10.0Parameter Context updates did not enforce authorization checks on components referencing updated Parameters.Unauthorized configuration changes; potential code execution during automatic validation when Parameters contain executable scripts.2.11.0D0HY30N

組織は、影響を受ける Apache NiFi デプロイメントをバージョン 2.11.0 へアップグレードし、Parameter Context とコンポーネントレベルの認可ポリシーを確認する必要がある。

管理者には、実行可能スクリプトを含む Parameter 値を調査することが求められる。特に、停止中のコンポーネントを自動的に検証する環境では、この調査が重要になる。これらの脆弱性は、mak3bread (Minseong Kim)/MBBank の Nguyen Van Hiep/D0HY30N により報告された。