Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Software Foundation (CVE-2026-25903)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/02/2026
Última modificación:
18/02/2026

Descripción

Apache NiFi 1.1.0 hasta 2.7.2 carecen de autorización al actualizar propiedades de configuración en componentes de extensión que tienen Permisos Requeridos específicos basados en la anotación Restricted. La anotación Restricted indica privilegios adicionales requeridos para añadir el componente anotado a la configuración del flujo, pero la autorización del framework no verificó el estado restringido al actualizar un componente añadido previamente. La autorización faltante requiere que un usuario más privilegiado añada un componente restringido a la configuración del flujo, pero permite a un usuario menos privilegiado realizar cambios en la configuración de propiedades. Las instalaciones de Apache NiFi que no implementan diferentes niveles de autorización para componentes Restricted no están sujetas a esta vulnerabilidad porque el framework impone permisos de escritura como el límite de seguridad. Actualizar a Apache NiFi 2.8.0 es la mitigación recomendada.