漏洞概述 CVE编号: CVE-2026-68979 漏洞名称: Apache NiFi: Missing Authorization for Components Referenced by Parameter Context Updates 严重程度: Medium 描述: Apache NiFi 1.1.0.0 至 2.1.0.0 提供了一个 Parameter Context 更新 REST API 方法,该方法未对引用 Parameter 值的组件执行授权检查。更新 Parameter Context 可以更改影响引用组件的参数值,但框架授权仅限于读取和写入 Parameter Context 本身的权限。因此,未授权的用户可以修改影响这些组件的参数值。在包含可执行脚本内容的 Parameter Value 中,更新 Parameter 可能导致在自动组件验证期间执行代码,而无需启动引用组件。影响仅限于通过现有验证检查停止的组件,并且仅适用于使用组件级授权策略的部署。 影响范围 受影响版本: Apache NiFi (org.apache.nifi:nifi-web-api) 1.1.0.0 至 2.1.0.0 修复方案 推荐措施: 升级到 Apache NiFi 2.1.0.0,这是推荐的缓解措施,它将 Parameter Context 更新方法的授权与其他方法对齐,增加对受影响组件的授权检查。 其他信息 问题追踪: 此问题正在作为 NIFI-16148 进行追踪。 发现者: DOHY3ON 参考链接: - https://nifi.apache.org/ - https://www.cve.org/CVERecord?id=CVE-2026-68979 - https://issues.apache.org/jira/browse/NIFI-16148 时间线: 2026-07-22 报告 POC代码或利用代码 页面中未包含POC代码或利用代码。