CVE-2026-9604JeecgBoot 3.9.1及之前版本中的AiragModelController组件存在访问控制缺陷。由于未正确校验用户权限,攻击者可操纵list/queryById参数,在仅需低权限的情况下远程获取敏感信息。目前该漏洞利用代码已公开,风险较高,建议尽快升级。
该漏洞源于JeecgBoot框架AiragModelController组件中存在不安全的直接对象引用(IDOR)。系统在处理模型列表查询(list)和详情查询(queryById)时,未对当前请求者的权限进行严格校验,导致访问控制机制失效。攻击者可通过构造特制的HTTP请求,传入特定的参数值,从而绕过身份验证逻辑,直接访问本应受保护的资源。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可利用该漏洞批量遍历敏感数据,造成信息泄露。