
Apache NiFi’dagi xavfli zaifliklar tashkilotlar axborot tizimlarini jiddiy xavf ostida qoldirmoqda! Zudlik bilan xavfsizlik yangilanishlarini o’rnating!
Ma’lumotlar oqimini boshqarish va avtomatlashtirish uchun keng qo’llaniladigan Apache NiFi platformasida bir nechta xavfli zaifliklar aniqlandi. Mazkur zaifliklardan foydalanish orqali tajovuzkorlar ayrim holatlarda avtorizatsiya cheklovlarini chetlab o’tishi, ruxsatsiz konfiguratsiya o’zgarishlarini amalga oshirishi, tizim xotirasini haddan tashqari band qilishi hamda muayyan sharoitlarda zararli kod bajarilishiga erishishi mumkin.
Aniqlangan zaifliklar Apache NiFi 1.5.0 dan 2.10.0 gacha bo’lgan versiyalarga ta’sir qiladi. Mutaxassislar ushbu kamchiliklarni imkon qadar tezroq bartaraf etish maqsadida barcha foydalanuvchilarga Apache NiFi 2.11.0 versiyasiga yangilanishni tavsiya qilmoqda.
Apache NiFi nima?
Apache NiFi — turli axborot tizimlari o’rtasida ma’lumotlarni yig’ish, uzatish, qayta ishlash va boshqarish uchun mo’ljallangan ochiq kodli platformadir. U real vaqt rejimida ma’lumotlar oqimini boshqarish imkonini berishi sababli davlat tashkilotlari, moliya sektori, telekommunikatsiya, sanoat korxonalari va bulut infratuzilmalarida keng qo’llaniladi.
NiFi’ning asosiy afzalliklaridan biri — murakkab integratsiya jarayonlarini vizual boshqarish va Parameter Context orqali konfiguratsiya parametrlarini markazlashtirilgan tarzda saqlash imkoniyatidir. Aynan ushbu mexanizm bilan bog’liq kamchiliklar aniqlangan zaifliklarning aksariyatiga sabab bo’lgan.
Eng xavfli zaifliklardan biri — CVE-2026-62354
CVE-2026-62354 (NIFI-16112) yuqori xavflilik (High) darajasiga ega bo’lib, Apache NiFi 1.10.0–2.10.0 versiyalariga ta’sir qiladi.
Mazkur zaiflik Parameter Context uchun faqat o’qish (Read) huquqiga ega foydalanuvchiga parametrlarni tekshirish (Validation) so’rovlari orqali vaqtinchalik yangi parametr qiymatlarini yuborish imkonini bergan.
Natijada:
- faqat o’qish huquqiga ega foydalanuvchi konfiguratsiyani tekshirish mexanizmini boshqa parametrlar bilan ishga tushirishi;
- ayrim komponentlarning xatti-harakatiga ta’sir ko’rsatishi;
- avtorizatsiya cheklovlarini qisman chetlab o’tishi mumkin bo’lgan.
Mazkur muammo, ayniqsa, Parameter Context uchun o’qish va yozish huquqlari alohida boshqariladigan muhitlarda katta xavf tug’diradi.
Apache NiFi 2.11.0 versiyasida Parameter Context’ni tekshirish uchun endi yozish (Write) huquqi ham talab qilinadi.
Ruxsatsiz konfiguratsiya o’zgarishlari — CVE-2026-68979
CVE-2026-68979 (NIFI-16148) o’rtacha xavflilik (Medium) darajasiga ega.
Zaiflik sababli Parameter Context qiymatlari o’zgartirilganda, ushbu parametrlardan foydalanayotgan komponentlar uchun avtorizatsiya yetarli darajada tekshirilmagan.
Natijada Parameter Context’ni tahrirlash huquqiga ega foydalanuvchi o’zi boshqarish huquqiga ega bo’lmagan komponentlarning ishlashiga bilvosita ta’sir ko’rsatishi mumkin.
Agar parametr qiymatlarida bajariladigan skriptlar (Executable Scripts) mavjud bo’lsa, komponent avtomatik tekshiruv (Validation) jarayonida zararli kod bajarilishi ehtimoli ham yuzaga keladi.
Garchi ekspluatatsiya ma’lum shartlar bajarilgandagina mumkin bo’lsa-da, bu zaiflik korporativ muhitlarda jiddiy xavf sifatida baholanmoqda.
Ruxsatsiz Asset o’chirilishi — CVE-2026-68980
CVE-2026-68980 (NIFI-16154) past xavflilik (Low) darajasiga ega bo’lsa-da, avtorizatsiya bilan bog’liq muhim kamchilikni o’z ichiga oladi.
REST API orqali Asset obyektlarini o’chirish vaqtida tizim foydalanuvchi taqdim etgan Parameter Context identifikatorini tekshirgan, biroq o’chirilayotgan Asset aynan shu Parameter Context’ga tegishli ekanligini tasdiqlamagan.
Natijada ayrim foydalanuvchilar boshqa Parameter Context’larga tegishli Asset obyektlarini ruxsatsiz o’chirishi mumkin bo’lgan.
Apache NiFi 2.11.0 versiyasida ushbu kamchilik bartaraf etilib, Asset egasi majburiy tekshiriladigan bo’ldi.
Xizmatni ishdan chiqarishga olib keluvchi zaiflik — CVE-2026-68981
Aniqlangan zaifliklar orasida eng xavfli holatlardan biri CVE-2026-68981 (NIFI-16152) hisoblanadi.
Mazkur zaiflik Apache NiFi 1.5.0–2.10.0 versiyalariga ta’sir qiladi.
Muammo shundan iboratki, NiFi REST API gzip bilan siqilgan HTTP so’rovlarini qabul qilgan, biroq maksimal so’rov hajmini siqilgan fayl hajmiga qarab tekshirgan.
Tajovuzkor esa juda kichik hajmdagi gzip faylini yuborib, uning ochilgandan keyin juda katta hajmni egallashiga erishishi mumkin.
Natijada:
- operativ xotira (RAM) keskin band bo’ladi;
- server resurslari tugashi mumkin;
- xizmat ko’rsatishdan voz kechish (Denial-of-Service — DoS) holati yuzaga keladi.
Bunday hujum «ZIP Bomb» yoki «Gzip Bomb» usuliga o’xshash bo’lib, siqilgan ma’lumotlarning ochilgandan keyin bir necha ming baravar kattalashish xususiyatidan foydalanadi.
Apache NiFi 2.11.0 versiyasida ushbu muammo gzip dekompressiyasini boshqarish mexanizmi o’zgartirilishi orqali bartaraf etilgan.
Tashkilotlar uchun qanday xavf tug’diradi?
Mazkur zaifliklardan foydalanish orqali tajovuzkorlar:
- avtorizatsiya cheklovlarini chetlab o’tishi;
- ruxsatsiz konfiguratsiya o’zgarishlarini amalga oshirishi;
- komponentlarning ishlashiga noqonuniy ta’sir ko’rsatishi;
- bajariladigan skriptlar mavjud bo’lsa, zararli kod ishga tushirilishiga erishishi;
- xizmatni vaqtincha ishdan chiqarishi (DoS);
- ma’lumotlar oqimini buzishi yoki noto’g’ri yo’naltirishi mumkin.
Ayniqsa, davlat idoralari, banklar, sanoat korxonalari va katta hajmdagi ma’lumotlarni qayta ishlovchi tashkilotlar uchun bunday zaifliklar sezilarli xavf tug’diradi.
Tizim administratorlari uchun tavsiyalar
Mutaxassislar quyidagi xavfsizlik choralarini ko’rishni tavsiya etmoqda:
- Apache NiFi’ni zudlik bilan 2.11.0 yoki undan yangi versiyaga yangilash.
- Parameter Context va komponentlar uchun avtorizatsiya siyosatini qayta ko’rib chiqish.
- O’qish (Read) va yozish (Write) huquqlarini minimal zarurat tamoyili asosida taqsimlash.
- Parameter qiymatlarida bajariladigan skriptlardan foydalanishni cheklash yoki qat’iy nazorat qilish.
- REST API faoliyatini hamda Parameter Context o’zgarishlarini muntazam monitoring qilish.
- Shubhali konfiguratsiya o’zgarishlari va kutilmagan Validation so’rovlarini tahlil qilish.
- Tizim jurnallari (Logs)ni muntazam ko’rib chiqish va xavfsizlik monitoringini kuchaytirish.
- NiFi serverlarini internetdan bevosita foydalanish uchun ochiq qoldirmaslik hamda ularni tarmoq segmentatsiyasi orqali himoyalash.
Apache NiFi’da aniqlangan CVE-2026-62354, CVE-2026-68979, CVE-2026-68980 va CVE-2026-68981 zaifliklari ma’lumotlar oqimini boshqaruvchi infratuzilmalar uchun jiddiy tahdid hisoblanadi. Mazkur zaifliklar avtorizatsiyani chetlab o’tish, ruxsatsiz konfiguratsiya o’zgarishlari, xizmatni ishdan chiqarish hamda ayrim holatlarda zararli kod bajarilishiga imkon yaratishi mumkin.
Zaifliklar bo’yicha tuzatishlar Apache NiFi 2.11.0 versiyasida taqdim etilgan. Shu sababli ushbu platformadan foydalanuvchi barcha tashkilotlarga imkon qadar tezroq yangilanishlarni o’rnatish, avtorizatsiya siyosatini qayta ko’rib chiqish va Parameter Context bilan bog’liq barcha faoliyatni doimiy monitoring qilish tavsiya etiladi. Bu choralar mazkur zaifliklardan foydalanishga qaratilgan ehtimoliy hujumlar xavfini sezilarli darajada kamaytiradi.



