CVE-2026-25903 affecte les utilisateurs d’Apache NiFi

CVE-2026-25903 permet à des utilisateurs moins privilégiés de modifier des composants restreints dans les versions concernées d’Apache NiFi.

Écrit par
Ken Underhill
Ken Underhill
Feb 17, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité a été divulguée et pourrait affecter les organisations qui utilisent Apache NiFi pour gérer des pipelines de données.

Le problème pourrait permettre à des utilisateurs moins privilégiés de modifier des composants restreints au sein d’un flux de données en raison de contrôles d’autorisation manquants.

« L’absence d’autorisation exige qu’un utilisateur plus privilégié ajoute un composant restreint à la configuration du flux, mais permet à un utilisateur moins privilégié de modifier la configuration des propriétés », a déclaré Apache dans son avis de sécurité.

Comment CVE-2026-25903 contourne les contrôles d’autorisation de NiFi

CVE-2026-25903 découle d’une faille dans le modèle d’autorisation d’Apache NiFi concernant les composants marqués comme « Restreints ». 

Dans NiFi, les composants restreints nécessitent des privilèges élevés pour être ajoutés à un flux de données, car ils peuvent exécuter des commandes au niveau du système ou effectuer des opérations de traitement sensibles. 

Cette conception vise à garantir que seuls les utilisateurs de confiance puissent introduire des composants à fort impact dans un workflow.

Le problème survient après l’ajout d’un composant restreint. 

Si NiFi appliquait correctement les autorisations élevées lors de la création initiale du composant, il ne vérifiait pas à nouveau les autorisations restreintes lorsque les propriétés de configuration de ce composant étaient mises à jour ultérieurement. 

Par conséquent, un utilisateur privilégié devait ajouter le composant restreint au flux, mais une fois celui-ci présent, un utilisateur moins privilégié pouvait modifier ses paramètres sans contrôles d’autorisation supplémentaires.

Ce comportement crée de fait un contournement des autorisations. 

Bien que la vulnérabilité ne permette ni l’exécution de code à distance ni un mécanisme classique d’élévation de privilèges, elle affaiblit les limites d’autorisation établies au sein de la plateforme. 

Un utilisateur disposant d’un accès limité pourrait modifier le comportement des processeurs, la logique de routage des données ou la manière dont les informations sont traitées dans un workflow, ce qui pourrait affecter l’intégrité des données ou les contrôles de conformité.

Advertisement

Apache indique que les déploiements dépourvus de niveaux d’autorisation différenciés pour les composants restreints sont moins exposés, car les autorisations d’écriture standard constituent la principale barrière de sécurité dans ces environnements. 

Cependant, les organisations qui s’appuient sur des politiques de contrôle d’accès basé sur les rôles (RBAC) granulaires pour séparer les responsabilités liées aux composants restreints sont davantage exposées si elles exécutent des versions concernées.

La vulnérabilité affecte les versions d’Apache NiFi 1.1.0 à 2.7.2 et a été corrigée dans la version 2.8.0. 

Au moment de la publication de l’avis, aucun cas d’exploitation active ni code de preuve de concept accessible au public n’avait été signalé.  

Réduire les risques liés aux failles d’autorisation de NiFi

La correction de CVE-2026-25903 ne doit pas se limiter à l’installation de la dernière mise à jour. 

Les organisations doivent également examiner et renforcer les contrôles d’accès, les pratiques de supervision et les processus de gestion des changements dans leurs environnements NiFi. 

Puisque le problème concerne les autorisations liées aux composants restreints, il est important de réévaluer les limites d’autorisation et la supervision des modifications des workflows.

  • Appliquez un correctif vers la dernière version d’Apache et vérifiez que les mises à jour des composants restreints imposent les contrôles d’autorisation appropriés.
  • Examinez et renforcez les contrôles d’accès basé sur les rôles afin de faire respecter le principe du moindre privilège, notamment au moyen d’une recertification régulière des accès et d’une validation des autorisations des composants restreints.
  • Auditez les flux de données existants et activez le contrôle de version via NiFi Registry afin de suivre les modifications de configuration et de restaurer rapidement les modifications non autorisées.
  • Surveillez les journaux et intégrez NiFi aux SIEM outils afin de détecter les mises à jour inhabituelles des processeurs, les abus de privilèges ou les activités suspectes de l’API.
  • Renforcez l’authentification en intégrant une gestion centralisée des identités, en imposant l’MFA aux utilisateurs administrateurs et en limitant ou désactivant les comptes locaux.
  • Limitez l’accès réseau et l’accès aux API de NiFi grâce au cloisonnement, VPN ou à des contrôles zero-trust et à des jetons d’API à portée limitée afin de réduire l’exposition.
  • Testez les plans de réponse aux incidents qui comprennent des procédures pour enquêter sur les modifications de configuration non autorisées et restaurer des états de flux fiables.

Collectivement, ces mesures peuvent aider les organisations à renforcer les contrôles d’autorisation, à améliorer la visibilité sur les modifications de configuration et à réduire le risque de modifications non autorisées dans les environnements Apache NiFi.

CVE-2026-25903 montre comment des lacunes dans la logique d’autorisation peuvent affecter la fiabilité des workflows de données. 

Bien qu’aucun cas d’exploitation active n’ait été signalé, les organisations qui utilisent Apache NiFi doivent appliquer la mise à jour et examiner leurs configurations de contrôle d’accès afin de confirmer que les limites d’autorisation fonctionnent comme prévu.

Des vulnérabilités comme celle-ci montrent pourquoi les organisations adoptent des solutions zero-trust afin de vérifier en continu les accès et de renforcer les contrôles d’autorisation dans l’ensemble des systèmes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.