CVE-2026-39816
Apache NiFi: Fehlende Ausführungsberechtigung für erforderlichen Code auf TinkerpopClientService
- Veröffentlicht
- 08.05.2026
- Aktualisiert
- 09.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:I/V:C/RE:L/U:GreenNiedrig · nächste 30 Tage
- Perzentil
- 53,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die optionale Erweiterungskomponente TinkerpopClientService weist in Apache NiFi 2.0.0-M1 bis 2.8.0 die fehlende Restricted-Annotation mit der Berechtigung „Execute Code Required Permission“ auf. Der TinkerpopClientService unterstützt die Konfiguration der ByteCode-Übermittlung für den Skript-Übermittlungstyp, wodurch die Ausführung von Groovy-Skripten im Dienst vor der Übermittlung der Abfrage ermöglicht wird. Die fehlende Restricted-Annotation erlaubt es Benutzern ohne die Berechtigung „Execute Code Permission“, den Dienst in Installationen zu konfigurieren, die eine granulare Autorisierung verwenden und bei denen der optionale TinkerpopClientService installiert ist. Apache-NiFi-Installationen, bei denen die nifi-other-graph-services-nar nicht installiert ist, sind von dieser Schwachstelle nicht betroffen. Ein Upgrade auf Apache NiFi 2.9.0 wird als empfohlene Gegenmaßnahme genannt.
Quellen
2- My-ExploitsExploit
Metasploit-Module, Python-PoCs und Wegwerf-Docker-Labs für vier Plattform-CVEs: Keycloak (CVE-2026-18963), Apache NiFi (CVE-2026-39816), HashiCorp Vault (CVE-2026-5006), HashiCorp Nomad (CVE-2026-7474).
POC für CVE-2026-39816, der es NiFi-Benutzern ohne Ausführungsberechtigung für Code ermöglicht, beliebige Skripte auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.