CVE-2026-5999JeecgBoot框架3.9.1及之前版本存在严重的不当授权漏洞。该漏洞源于SysAnnouncementController组件未对特定功能实施严格的权限校验,导致低权限攻击者可远程绕过安全机制。攻击者利用此漏洞可执行未授权操作,进而影响系统机密性与完整性。鉴于漏洞利用代码已公开且攻击成本低,风险较高,对业务安全构成严重威胁,建议管理员尽快排查并修复,防止被恶意利用。
该漏洞的根本原因在于JeecgBoot框架的SysAnnouncementController组件中,特定接口未正确配置或遗漏了必要的权限控制注解(如`@RequiresPermissions`或自定义权限注解)。在JeecgBoot的标准安全架构中,接口访问通常经过严格的权限校验流程,依赖Spring Security或Shiro进行拦截。然而,受影响的方法存在逻辑缺陷,导致安全拦截器失效或被绕过。攻击者利用这一缺陷,无需获取管理员账号,仅需通过低权限账户或匿名网络请求,向目标端点发送特制的HTTP数据包。由于后端未能识别请求者的非法权限,系统错误地处理了该请求,导致攻击者能够执行未授权的系统管理功能,例如修改公告或管理数据。这不仅违反了最小权限原则,还直接威胁到系统的机密性、完整性和可用性,使得攻击者能够远程操控受影响组件。