CVE-2026-39816
Apache NiFi: TinkerpopClientService पर निष्पादन कोड के लिए आवश्यक अनुमति अनुपलब्ध
- प्रकाशित
- 8 मई 2026
- अद्यतन
- 9 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:I/V:C/RE:L/U:Greenकम · अगले 30 दिन
- प्रतिशत
- 53.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वैकल्पिक एक्सटेंशन घटक TinkerpopClientService में Apache NiFi 2.0.0-M1 से 2.8.0 तक Execute Code Required Permission के साथ Restricted एनोटेशन गायब है। TinkerpopClientService Script Submission Type के लिए ByteCode Submission के कॉन्फ़िगरेशन का समर्थन करता है, जो क्वेरी सबमिट करने से पहले सेवा में Groovy Script निष्पादन को सक्षम बनाता है। गायब Restricted एनोटेशन उन उपयोगकर्ताओं को, जिनके पास Execute Code Permission नहीं है, उन इंस्टॉलेशनों में Service को कॉन्फ़िगर करने की अनुमति देता है जो बारीक-बारीक (fine-grained) प्राधिकरण का उपयोग करते हैं और जिनमें वैकल्पिक TinkerpopClientService स्थापित है। जिन Apache NiFi इंस्टॉलेशनों में nifi-other-graph-services-nar स्थापित नहीं है, वे इस भेद्यता के अधीन नहीं हैं। Apache NiFi 2.9.0 में अपग्रेड करना अनुशंसित शमन (mitigation) है।
स्रोत
2- My-Exploitsएक्सप्लॉइट
Metasploit मॉड्यूल, Python PoCs और चार प्लेटफ़ॉर्म CVEs के लिए अस्थायी Docker लैब: Keycloak (CVE-2026-18963), Apache NiFi (CVE-2026-39816), HashiCorp Vault (CVE-2026-5006), HashiCorp Nomad (CVE-2026-7474)।
CVE-2026-39816 के लिए POC जो NiFi उपयोगकर्ताओं को बिना कोड निष्पादन अनुमतियों के मनमानी स्क्रिप्ट चलाने की अनुमति देता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।