CVE-2026-7710YunaiV yudao-cloud是基于Ruoyi-Vue-Pro的微服务版本。在3.8.0及以下版本中,其组件JwtAuthenticationTokenFilter.java存在安全缺陷。攻击者可通过操纵“mock-token”参数导致身份验证不当,从而绕过登录验证。该漏洞允许远程无交互利用,影响系统机密性、完整性和可用性,且利用代码已公开。
该漏洞的核心成因在于YunaiV yudao-cloud项目中集成的Ruoyi-Vue-Pro组件的JWT过滤器处理逻辑存在严重缺陷。具体来说,在JwtAuthenticationTokenFilter.java文件的doFilterInternal方法中,系统对“mock-token”参数的处理缺乏严格的校验机制。攻击者可以利用这一疏忽,通过发送特制的HTTP请求,并在其中附加上经过构造的“mock-token”参数值。当请求到达服务器时,由于代码逻辑错误,后端会将此伪造参数误认为合法的认证凭证,从而绕过了原本必须执行的复杂JWT签名验证和权限检查流程。这种身份验证绕过漏洞允许未经身份验证的远程攻击者直接接管用户会话或访问后台管理接口。鉴于其CVSS评分达到7.3,且无需用户交互即可触发,该漏洞对部署了受影响版本的企业构成了极高的安全风险。