CVE-2026-9581JeecgBoot 3.9.1及之前版本在/sys/comment/add接口存在访问控制不当漏洞。由于缺乏足够的权限验证,拥有低权限的远程攻击者可以操纵该接口执行未授权操作。该漏洞CVSS v3.1评分为6.3(中危),影响机密性、完整性和可用性。目前利用代码已公开,攻击者可利用此漏洞进行数据篡改或信息泄露,官方建议立即升级至3.9.2版本。
该漏洞的核心技术原理在于JeecgBoot框架在处理特定文件路径/sys/comment/add的请求时,未能实施严格的访问控制策略。具体而言,后端代码在接收到HTTP POST请求时,未充分验证当前会话用户的权限角色是否满足执行“添加评论”操作的要求。这种逻辑缺陷使得低权限用户能够通过构造特定的数据包,欺骗后端服务器认为其具有合法的操作权限。由于攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以自动化地批量扫描并利用此漏洞。一旦利用成功,不仅破坏了数据的完整性(I:L),还可能导致敏感信息泄露(C:L)或系统功能异常(A:L)。此类漏洞通常源于开发人员对安全框架注解的疏忽或硬编码的权限检查缺失,建议审查相关控制器代码以确保权限隔离。