CVE-2026-39816
Apache NiFi: صلاحية تنفيذ الكود المطلوبة مفقودة على TinkerpopClientService
- تم النشر
- 08/05/2026
- محدث
- 09/05/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:I/V:C/RE:L/U:Greenمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الاختياري الإضافي TinkerpopClientService يفتقد إلى التعليق التوضيحي Restricted مع صلاحية تنفيذ الكود المطلوبة في Apache NiFi من الإصدار 2.0.0-M1 حتى 2.8.0. يدعم TinkerpopClientService تكوين إرسال ByteCode لنوع إرسال البرنامج النصي، مما يتيح تنفيذ سكربتات Groovy في الخدمة قبل إرسال الاستعلام. يؤدي غياب التعليق التوضيحي Restricted إلى السماح للمستخدمين الذين لا يملكون صلاحية تنفيذ الكود بتكوين الخدمة في التثبيتات التي تستخدم التفويض الدقيق ولديها TinkerpopClientService الاختياري مثبتًا. تثبيتات Apache NiFi التي لا تحتوي على nifi-other-graph-services-nar مثبتًا ليست عرضة لهذه الثغرة. يُعد الترقية إلى Apache NiFi 2.9.0 الإجراء التخفيفي الموصى به.
المصادر
2- My-Exploitsاستغلال
وحدات Metasploit، ونماذج إثبات المفهوم (PoCs) بلغة Python، ومختبرات Docker المؤقتة لأربع ثغرات أمنية (CVEs) عبر منصات متعددة: Keycloak (CVE-2026-18963)، وApache NiFi (CVE-2026-39816)، وHashiCorp Vault (CVE-2026-5006)، وHashiCorp Nomad (CVE-2026-7474).
إثبات المفهوم (POC) لثغرة CVE-2026-39816 والتي تسمح لمستخدمي NiFi دون صلاحيات تنفيذ التعليمات البرمجية بتشغيل نصوص برمجية عشوائية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.