CVE-2026-39816
Apache NiFi: Permesso di esecuzione del codice mancante richiesto su TinkerpopClientService
- Pubblicato
- 8 mag 2026
- Aggiornato
- 9 mag 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:I/V:C/RE:L/U:GreenBasso · prossimi 30 giorni
- Percentile
- 53,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il componente opzionale TinkerpopClientService non include l'annotazione Restricted con il permesso Execute Code Required Permission in Apache NiFi 2.0.0-M1 fino alla 2.8.0. TinkerpopClientService supporta la configurazione dell'invio di ByteCode per il tipo di invio Script, consentendo l'esecuzione di script Groovy nel servizio prima dell'invio della query. L'annotazione Restricted mancante consente agli utenti senza il permesso Execute Code di configurare il servizio in installazioni che utilizzano l'autorizzazione granulare e che hanno installato il componente opzionale TinkerpopClientService. Le installazioni di Apache NiFi che non hanno installato il nifi-other-graph-services-nar non sono soggette a questa vulnerabilità. L'aggiornamento ad Apache NiFi 2.9.0 è la mitigazione consigliata.
Fonti
2- My-ExploitsExploit
Moduli Metasploit, PoC in Python e laboratori Docker usa-e-getta per quattro CVE di piattaforma: Keycloak (CVE-2026-18963), Apache NiFi (CVE-2026-39816), HashiCorp Vault (CVE-2026-5006), HashiCorp Nomad (CVE-2026-7474).
POC per CVE-2026-39816 che consente agli utenti NiFi senza permessi di esecuzione del codice di eseguire script arbitrari
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.