CVE-2026-5616JeecgBoot 3.9.0及3.9.1版本的AI聊天模块存在安全漏洞。该漏洞位于JeecgBizToolsProvider.java文件中,因缺失身份验证机制,攻击者可无需任何认证和交互,远程发起攻击。利用此漏洞可能导致系统数据泄露或功能被滥用,影响机密性、完整性及可用性。官方已发布修复补丁,建议立即升级。
漏洞具体位于JeecgBoot AI Chat Module组件的JeecgBizToolsProvider.java源代码文件中。由于开发人员在该文件的一个未知功能实现中遗漏了必要的身份验证检查,导致处理相关请求时无法区分合法用户与匿名攻击者。攻击者可以通过网络向目标服务器发送特制的数据包,直接触发该漏洞。利用过程无需用户交互且无需任何前置权限。成功利用后,攻击者可获得一定程度的系统访问权限,造成信息泄露或数据篡改。官方通过提交b7c9aeba7aefda9e008ea8fe4fc3daf08d0c5b39修复了此逻辑错误,建议用户及时更新代码。