CVE-2026-8114JeecgBoot 3.9.1及之前版本存在SQL注入漏洞。该漏洞位于JSON Object Handler组件的/sys/dict/loadTreeData文件接口中。由于未正确过滤condition参数,远程攻击者可利用此漏洞执行恶意SQL语句,导致数据泄露或篡改。厂商已确认该问题并进行了修复。
该漏洞的根本原因在于JeecgBoot框架在处理字典树数据加载请求时,对传入的`condition`参数缺乏严格的输入验证。攻击者可以通过发送特制的HTTP POST请求到`/sys/dict/loadTreeData`端点,将SQL注入载荷注入到`condition`字段中。后端代码在处理该参数时,直接将其拼接到SQL查询语句中执行,从而允许攻击者绕过安全检查。利用此漏洞需要低权限,且无需用户交互,攻击者可通过网络远程利用,导致数据库的机密性、完整性和可用性受到低到中等程度的影响。