CVE-2026-9579CVE-2026-9579 是存在于 JeecgBoot 3.9.1 及之前版本中的一个安全漏洞。该漏洞源于 SysUser 组件中 /sys/user/login/setting/userEdit 接口的访问控制机制存在缺陷。攻击者可以通过操纵请求参数 userIdentity,绕过系统的权限验证逻辑。由于该漏洞允许远程利用且无需用户交互,低权限攻击者可借此提升权限或未授权访问敏感数据,对系统的机密性、完整性和可用性造成中等程度影响。目前官方已发布修复版本,建议尽快升级。
该漏洞的技术成因在于 JeecgBoot 在处理用户编辑相关的请求时,未对关键参数 userIdentity 进行严格的权限归属校验。具体来说,受影响的代码路径位于 /sys/user/login/setting/userEdit,其中调用的 user.getUsername 函数直接信任了前端传入的 userIdentity 参数。攻击者利用这一逻辑缺陷,可以在拥有低权限账号的情况下,构造恶意 HTTP 请求,将 userIdentity 修改为目标用户(如管理员)的标识。由于后端仅校验了会话有效性而未校验当前会话用户是否有权操作该 userIdentity,导致攻击者能够成功执行越权操作,获取或修改其他用户的配置信息。