CVE-2026-7605JeecgBoot 3.9.1及以下版本存在安全漏洞,涉及CommonController组件中的uploadImgByHttp接口。该漏洞允许攻击者通过构造恶意请求发起服务器端请求伪造(SSRF)攻击,可能造成敏感信息泄露。目前利用代码已公开,建议受影响用户尽快升级。
该漏洞位于JeecgBoot的CommonController.java文件中,具体影响uploadImgByHttp端点。该接口调用了HttpFileToMultipartFileUtil工具类中的httpFileToMultipartFile和downloadImageData方法。当用户传入一个URL参数时,系统会尝试从该URL下载图片数据。由于缺乏对目标URL的有效性验证和内网IP限制,攻击者可以传入内网地址(如http://127.0.0.1)或云元数据地址。服务器端会代为请求这些地址,从而导致SSRF漏洞。攻击者可利用此特性探测内网端口、读取本地敏感文件或对内部服务发起攻击。