Потребителите на Apache NiFi трябва да надстроят до версия 2.11.0, след като проектът разкри четири уязвимости в сигурността, засягащи уеб API на NiFi (NiFi Web API) и контролите за оторизация на контекста на параметрите (Parameter Context).

Недостатъците могат да позволят заобикаляне на оторизацията, неоторизирани промени в конфигурацията, злоупотреба с валидирането, изчерпване на паметта и, при специфични внедрявания, изпълнение на код чрез манипулирани стойности на параметрите.

Проблемите със сигурността засягат версиите на Apache NiFi от 1.5.0 до 2.10.0 в зависимост от уязвимостта. Най-сериозните опасения са свързани с контекстите на параметрите, които съхраняват конфигурационни стойности за многократна употреба за процесорите на NiFi и свързаните с тях компоненти.

CVE-2026-62354 (проследявана като NIFI-16112) е оценена с висока степен на сериозност (High) и засяга версиите на Apache NiFi от 1.10.0 до 2.10.0. Недостатъкът позволява на потребители с достъп за четене до даден Parameter Context да изпращат заявки за валидиране, съдържащи предложени стойности на параметри. Тези стойности могат да презапишат текущите конфигурационни настройки по време на валидирането. В резултат на това потребител с достъп само за четене може да задейства предефинирани методи за валидиране на компоненти с алтернативни настройки. Уязвимостта засяга основно среди, които налагат отделни разрешения за четене и запис за Parameter Contexts. Apache NiFi 2.11.0 вече изисква разрешение за запис за изпращане на заявки за валидиране.

CVE-2026-68979 (проследявана като NIFI-16148) е уязвимост от средна степен на сериозност (Medium), засягаща версиите от 1.10.0 до 2.10.0. NiFi не проверява оторизацията на компоненти, които реферират стойности от променен Parameter Context. Удостоверен потребител, който има право да променя даден контекст на параметри, може да актуализира стойности, влияещи на компоненти, които няма право да управлява. При среди, в които даден параметър съдържа изпълнимо скриптово съдържание, промяната може да доведе до изпълнение на код по време на автоматичното валидиране на спрян компонент. От Apache споделят, че съществуващите контроли за проверка ограничават риска до спрени компоненти, а експлоатацията изисква политики за оторизация на ниво компонент. В Apache NiFi 2.11.0 са добавени проверки за оторизация за всички засегнати компоненти при актуализиране на Parameter Context.

CVE-2026-68980 (проследявана като NIFI-16154) е проблем с ниска степен на сериозност (Low), свързан с оторизацията при изтриване на ресурси (Asset deletion), засягащ версиите на Apache NiFi от 2.0.0 до 2.10.0. REST API оторизира изтриването на ресурс въз основа на предоставен идентификатор на Parameter Context, но без да проверява дали ресурсът действително принадлежи на този контекст. Това позволява на потребител да изтрие ресурс, свързан с друг Parameter Context в среди с различни нива на оторизация. Версия 2.11.0 вече потвърждава собствеността на ресурса преди изтриване.

CVE-2026-68981 (проследявана като NIFI-16152) е оценена с висока степен на сериозност (High) и засяга версиите от 1.5.0 до 2.10.0. NiFi приема REST API заявки, кодирани с gzip, но налага ограничението за максимален размер на заявката върху компресирания злонамерен код, а не върху декомпресираните данни. Атакуващ може да изпрати малка gzip-компресирана заявка, която се разширява значително след декомпресиране, което води до прекомерна консумация на памет и потенциално отказ на услуга (DoS). Apache NiFi 2.11.0 премества компресирането на отговорите към Jetty Server и изключва декомпресирането на gzip-кодирани HTTP заявки.

Организациите трябва да инсталират корекции за сигурност, като надградят засегнатите среди до Apache NiFi 2.11.0, и да прегледат своите политики за оторизация на ниво контекст на параметри и компоненти. Администраторите трябва също така да проверят стойностите на параметрите, съдържащи изпълними скриптове, особено там, където спрените компоненти могат да бъдат автоматично валидирани.