NiFI do Apache 1.10.0 através de 2.10.0 forneça um método REST API de atualização do contexto do parâmetro que não obrigue a verificação da autorização dos componentes que referem os valores do parâmetro. A atualização de um Contexto de Parâmetros pode alterar os valores dos parâmetros que afetam os componentes de referência, mas a autorização do framework se limitou a ler e escrever privilégios no próprio Contexto de Parâmetros. Como resultado da autorização faltante, um usuário autêntico autorizado a modificar um Contexto de Parâmetro, mas não autorizado em componentes de referência, pode alterar os valores do Parâmetro afetando esses componentes. Em implantações onde um valor do Parâmetro contém conteúdo de script executável, a atualização de um Parâmetro pode resultar em execução de código durante a validação automática do componente, sem iniciar o componente de referência. O impacto foi limitado aos componentes parados por verificações de verificação existentes, e o problema se aplica apenas às implementações que usam políticas de autorização de nível de componentes. Atualizar para o Apache NiFi 2.11.0 é a mitigação recomendada, que alinha a autorização do método de atualização do contexto do parâmetro com outros métodos, adicionando a verificação da autorização nos componentes afetados. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 68979 foi publicado em 2026 - 08 - 03 T 20: 17: 28.977 Z e última modificação em 2026 - 08 - 05 T 14: 59: 03.460 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.9, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:H/VA:L/SC:L/SI:L/África do Sul:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:L/U:Clear; CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 862.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache nifi.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.