CVE-2026-9373CVE-2026-9373是存在于JeecgBoot 3.9.1版本中的一个认证绕过漏洞。该漏洞位于系统的OpenAPI端点(/openapi/call/),攻击者可以在无需任何认证凭证的情况下访问该接口。由于OpenAPI端点通常承载着系统核心业务逻辑和敏感数据调用,此认证缺陷使得未经授权的用户能够执行本应受保护的操作。漏洞的CVSS评分为3.7,属于低危级别,但考虑到其对机密性的高影响(H级别)和无需认证即可利用的特性,仍需引起重视。JeecgBoot是一款基于SpringBoot的快速开发平台,广泛应用于企业级管理系统中,其OpenAPI功能用于提供外部系统集成能力。该漏洞由vuldb.com团队发现并报告,厂商在收到通知后未作出回应。
该漏洞的根本原因在于JeecgBoot 3.9.1的OpenAPI端点(/openapi/call/)缺少适当的身份验证和授权检查机制。攻击者可以通过构造特定的HTTP请求直接访问该端点,绕过正常的用户认证流程。由于该端点设计用于系统间的API调用,可能存在权限配置不当的情况,导致攻击者能够执行原本需要登录用户才能进行的操作。根据CVSS向量的分析,该漏洞具有网络可达性(AV:N),意味着攻击者可以从任何网络位置发起攻击;攻击复杂度为高(AC:H),表明利用需要满足特定条件;无需认证(PR:N)且无需用户交互(UI:N),大大降低了攻击门槛。漏洞主要影响系统的机密性(C:H),可能导致敏感信息泄露,同时对完整性有较低影响(I:L),可用性不受影响(A:N)。