CVE-2026-39816
Apache NiFi: Permiso faltante de ejecución de código requerido en TinkerpopClientService
- Publicado
- 8 may 2026
- Actualizado
- 9 may 2026
- Asignación de CNA
- apache
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:I/V:C/RE:L/U:GreenBajo · próximos 30 días
- Percentil
- 53,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El componente de extensión opcional TinkerpopClientService carece de la anotación Restricted con el permiso Execute Code Required Permission en Apache NiFi 2.0.0-M1 hasta 2.8.0. TinkerpopClientService admite la configuración del envío de ByteCode para el tipo de envío de scripts, lo que permite la ejecución de scripts Groovy en el servicio antes de enviar la consulta. La anotación Restricted faltante permite que usuarios sin el permiso Execute Code configuren el servicio en instalaciones que utilizan autorización de grano fino y tienen instalado el TinkerpopClientService opcional. Las instalaciones de Apache NiFi que no tienen instalado el nifi-other-graph-services-nar no están sujetas a esta vulnerabilidad. Actualizar a Apache NiFi 2.9.0 es la mitigación recomendada.
Fuentes
2- My-ExploitsExploit
Módulos de Metasploit, PoCs en Python y laboratorios Docker desechables para cuatro CVEs de plataformas: Keycloak (CVE-2026-18963), Apache NiFi (CVE-2026-39816), HashiCorp Vault (CVE-2026-5006), HashiCorp Nomad (CVE-2026-7474).
POC para CVE-2026-39816 que permite a usuarios de NiFi sin permisos de ejecución de código ejecutar scripts arbitrarios
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.