BIT-nifi-2026-44913

See a problem?
Import Source
https://github.com/bitnami/vulndb/tree/main/data/nifi/BIT-nifi-2026-44913.json
JSON Data
https://api.test.osv.dev/v1/vulns/BIT-nifi-2026-44913
Aliases
Published
2026-06-24T11:07:35Z
Modified
2026-09-14T18:55:27Z
Summary
Apache NiFi: Improper Escaping of Table Names in CaptureChangeMySQL
Details

Improper escaping of database table names in the CaptureChangeMySQL Processor included with Apache NiFi 1.2.0 through 2.9.0 allows for injecting SQL commands using crafted naming. Manual quoted boundaries added in Apache NiFi 1.8.0 narrowed the scope of potential injection options, but did not cover additional strategies. Apache NiFi installations that do not use the CaptureChangeMySQL Processor are not subject to this vulnerability. Upgrading to Apache NiFi 2.10.0 is the recommended mitigation, which incorporates more robust identifier escaping.

Database specific
{
    "cpes":  [
        "cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:*"
    ],
    "severity":  "High"
}
References

Affected packages

Bitnami / nifi

Package

Name
nifi
Purl
pkg:bitnami/nifi

Severity

  • 7.2 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVSS Calculator

Affected ranges

Type
SEMVER
Events
Introduced
1.2.0
Fixed
2.10.0

Database specific

source
"https://github.com/bitnami/vulndb/tree/main/data/nifi/BIT-nifi-2026-44913.json"