„`html
Zusammenfassung
CVE-2026-44914 beschreibt eine Autorisierungslücke in Apache NiFi, die es Benutzern mit allgemeinen Schreibrechten ermöglicht, Komponenten mit eingeschränktem Status (Restricted Annotation) hinzuzufügen. Diese Schwachstelle betrifft die Versionen 1.12.0 bis 2.9.0 und wird mit dem CVSS-Score 7.2 als High-Severity klassifiziert.
Betroffene Systeme
Die Vulnerability betrifft folgende Apache NiFi Versionen:
- Apache NiFi 1.12.0 – 2.8.x
- Systeme, die spezifische Autorisierungsmechanismen für Restricted-Komponenten implementieren
Installationen ohne explizite Autorisierungskonfiguration für Restricted-Komponenten sind nicht betroffen, da das Framework Schreibberechtigungen als primäre Sicherheitsgrenze durchsetzt.
Technische Details
Das Sicherheitsdefizit liegt in der unzureichenden Validierung der Restricted Annotation beim Ersetzen von Process Groups. Die Restricted Annotation kennzeichnet Komponenten, die zusätzliche Berechtigungen erfordern. Das Framework prüfte diesen Status jedoch nicht, wenn Anfragen zum Ersetzen von Process Groups verarbeitet wurden.
Ein authentifizierter Angreifer mit allgemeinen Schreibzugriffen kann diese Lücke ausnutzen, um nicht autorisierten Code oder kritische Komponenten in die Datenfluss-Pipeline einzufügen. Dies ermöglicht potenzielle Privilege-Escalation und unbefugten Zugriff auf geschützte Funktionen.
Empfohlene Massnahmen
- Dringende Aktualisierung: Upgrade auf Apache NiFi Version 2.9.0 oder aktueller durchführen
- Zugriffskontrolle: Schreibberechtigungen streng limitieren und regelmäßig überprüfen
- Monitoring: Logs auf verdächtige Process-Group-Ersetzungen monitoren
- Architektur-Review: Autorisierungsrichtlinien für Restricted-Komponenten überprüfen
Bewertung
Schweregrad: High | CVSS-Score: 7.2 | Angriffsvektor: Network
Patch-Status: Verfügbar – Upgrade auf NiFi 2.9.0 empfohlen
„`