CVE-2026-7604JeecgBoot在3.9.1及之前版本中存在严重的安全漏洞。该漏洞位于OpenApi服务的OpenApiController.java文件中,影响add和call函数。攻击者可以通过操纵originUrl参数,诱导服务器向任意地址发起请求,造成服务器端请求伪造(SSRF)。由于该漏洞允许远程利用且无需用户交互,攻击者可能借此探测内网拓扑或访问敏感资源。厂商已确认该问题,建议用户尽快关注官方更新。
该漏洞的核心在于JeecgBoot框架对于OpenApi组件中`originUrl`参数的过滤机制缺失。在`OpenApiController`的`add`和`call`方法中,程序直接接收用户传入的`originUrl`参数,并使用该参数构造服务器端的HTTP请求,而未验证目标地址是否合法或属于内网地址。根据CVSS 3.1评分向量(AV:N/AC:L/PR:L/UI:N/S:U),攻击者需要低权限(PR:L)即可利用此漏洞,这意味着拥有基本账户的用户即可发起攻击。由于攻击复杂度低且无需用户交互,攻击者可以构造恶意链接,使服务器向内部网络(如127.0.0.1、10.0.0.0/8等)发送请求。这种SSRF攻击不仅可能导致敏感的内网服务信息泄露(如端口扫描、敏感文件读取),在特定云环境下,还可能利用云元数据服务窃取临时凭证,进而接管云服务器。鉴于目前已有公开的PoC代码,该漏洞的利用门槛极低,风险不可忽视。