脅威動向  2026-08-09(日)配信

Apache NiFiにおける認証の欠如に関する脆弱性

脆弱性
Apache Software Foundationが提供するApache NiFiにおいて、パラメータコンテキスト更新用REST APIメソッドに関する認証・認可の欠如に関する脆弱性が存在する。Apache NiFi 1.10.0から2.10.0までのバージョンでは、パラメータ値を参照するコンポーネントに対して認可チェックが強制されない。この問題により、パラメータコンテキストの変更権限を持つ認証済みユーザーが、参照コンポーネントに対する権限を所持していなくても、それらのコンポーネントに影響を与えるパラメータ値を変更することが可能となる。パラメータ値に実行可能なスクリプトコンテンツが含まれる環境では、パラメータの更新によって自動コンポーネント検証中にコードが実行されるおそれがある。
対象ソフト
Apache NiFiは、システム間のデータフローを自動化および管理するためのデータ統合・ストリーミング処理プラットフォームであり、企業のデータパイプライン構築やビッグデータ連携の現場で広く利用されている。
影響
攻撃者や権限を持つユーザーが、本来アクセス権限を持たない参照コンポーネントに影響を与えるパラメータ値を不正に変更し、パラメータ値に含まれるスクリプト等のコードを実行させることで、システム上で任意のコードが実行される可能性がある。
対応策
開発者が提供する情報をもとに、Apache NiFiをバージョン 2.11.0 以降へアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →