CVE-2026-7602JeecgBoot在3.9.1及之前版本中存在授权不当漏洞。该漏洞位于`/sys/fillRule/edit`接口的`FillRuleUtil`组件中。攻击者可通过操纵`ruleClass`参数绕过权限检查。由于该漏洞可被远程利用且有公开利用代码,建议尽快升级。
该漏洞的根源在于JeecgBoot框架中`FillRuleUtil`组件对用户输入处理的逻辑缺陷。具体来说,当系统处理`/sys/fillRule/edit`接口的请求时,直接接收了前端提交的`ruleClass`参数,并将其用于后续的业务逻辑处理,而未在处理前对当前用户的会话权限与该参数所代表的操作权限进行一致性校验。这种设计上的疏忽允许攻击者通过篡改请求包中的`ruleClass`值,欺骗后端服务器执行原本需要更高权限才能触发的功能。由于攻击向量为网络(AV:N),且无需用户交互(UI:N),只要攻击者拥有低权限账号(PR:L),即可远程发起攻击,成功利用后可能导致敏感信息泄露(C:L)、数据篡改(I:L)或服务中断(A:L)。