CVE-2026-9580JeecgBoot 3.9.1及以下版本中存在一处严重的访问控制不当漏洞。该漏洞位于LoginController.selectDepart函数对应的/sys/selectDepart接口。由于缺乏有效的权限验证机制,未经身份认证的远程攻击者无需用户交互即可利用此漏洞。攻击成功后,可能导致系统机密性、完整性和可用性受到一定程度的影响。官方已发布3.9.2版本修复该问题,建议受影响用户尽快升级。
该漏洞的核心在于JeecgBoot框架对特定接口的权限校验逻辑缺失。在受影响版本中,LoginController类的selectDepart方法被映射到/sys/selectDepart路径,但该方法未正确调用安全框架(如Spring Security)的权限注解或拦截器进行身份状态检查。因此,攻击者可以直接向服务器发送构造好的HTTP GET或POST请求至该端点。由于CVSS向量显示PR:N(权限要求:无),攻击者无需拥有合法账户即可执行操作。虽然当前被评估为低影响,但在实际业务中,获取部门数据可能为进一步的横向移动提供信息支持。