تقارير أصلية مع ذكر المصادر دائمًا

برنامج JeecgBoot حتى الإصدار 3.9.5 عرضة لثغرات متعددة لتجاوز المصادقة

كشفت قاعدة بيانات الثغرات الأمنية VulDB عن ثلاث ثغرات ناجمة عن غياب المصادقة في منصة JeecgBoot حتى الإصدار 3.9.5، مما يؤثر على متحكمات المستأجرين واستعلامات أدوار المستخدمين ونقاط نهاية إعلانات النظام.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

برنامج JeecgBoot حتى الإصدار 3.9.5 عرضة لثغرات متعددة لتجاوز المصادقة

كشفت قاعدة بيانات الثغرات الأمنية VulDB عن ثلاث ثغرات ناجمة عن غياب المصادقة في منصة JeecgBoot حتى الإصدار 3.9.5، مما يؤثر على متحكمات المستأجرين واستعلامات أدوار المستخدمين ونقاط نهاية إعلانات النظام.

Share

تُرجم هذا المقال آليًا بواسطة الذكاء الاصطناعي في غرفة أخبارنا عن الأصل الإنجليزي. اقرأ بالإنجليزية

برنامج JeecgBoot حتى الإصدار 3.9.5 عرضة لثغرات متعددة لتجاوز المصادقة

في 10 أكتوبر 2026، كشفت قاعدة بيانات الثغرات الأمنية VulDB عن ثلاث ثغرات أمنية تؤثر على JeecgBoot، وهي منصة مفتوحة المصدر واسعة الاستخدام للتطوير السريع للتطبيقات المؤسسية ومبنية على Java وSpring Boot. وتكشف هذه الثغرات الأمنية، المفهرسة تحت المعرفات CVE-2026-108656 وCVE-2026-108679 وCVE-2026-108678، نقاط نهاية واجهة برمجة تطبيقات النظام الحيوية ومعالجات المتحكمات الخلفية للوصول عبر الشبكة دون مصادقة في جميع إصدارات المنصة البرمجية حتى الإصدار 3.9.5 وشامله. ووفقاً للتفاصيل الفنية التي نشرتها VulDB، تعود هذه الثغرات إلى غياب فحوصات المصادقة داخل المكونات المسؤولة عن إدارة تعدد المستأجرين، وإرسال الإشعارات على مستوى النظام، والاستعلام عن أدوار المستخدمين في قاعدة البيانات. وفي كل حالة، يمكن لعملاء الشبكة عن بُعد التفاعل مباشرة مع مسارات التنفيذ الحساسة دون تقديم بيانات اعتماد مستخدم صالحة، أو معرفات حالة الجلسة، أو رموز مصادقة مشفرة.

## حقائق رئيسية - أبلغت منصة استخبارات الأمن VulDB عن ثلاث ثغرات ناجمة عن غياب المصادقة في منصة تطوير JeecgBoot في 10 أكتوبر 2026. - تؤثر هذه المشكلات على جميع إصدارات JeecgBoot البرمجية حتى الإصدار 3.9.5 وشامله. - المعرفات المعلنة للثغرات هي CVE-2026-108656 وCVE-2026-108679 وCVE-2026-108678. - تشمل نقاط نهاية التطبيق المحددة المعرضة للتنفيذ دون مصادقة `/sys/api/sendBusAnnouncement` و`/sys/api/queryUserRoles`. - تضم المكونات البرمجية المتأثرة فئة المتحكم `SysTenantController` والمعالج الرسائلي `SystemApiController.sendBusAnnouncement` والدالة `queryUserRoles` داخل مكون معالج UserRoles. - يصنف التقرير الفني الصادر عن VulDB ثغرات نقاط نهاية واجهة برمجة التطبيقات الفردية بأنها إشكالية نظراً لإمكانية استخدامها لتجاوز بروتوكولات التحقق من الهوية القياسية.

## ماذا حدث بحسب التقارير التي نشرتها VulDB في 10 أكتوبر 2026، كشفت عمليات التدقيق الفني لمنصة JeecgBoot المؤسسية عن ثلاث ثغرات متميزة في التحكم بالوصول تؤثر على الإصدارات حتى 3.9.5. وتمثل كل ثغرة فشلاً في طبقة تصفية الطلبات بالتطبيق في طلب بيانات اعتماد المصادقة والتحقق منها بشكل صحيح قبل تنفيذ المنطق الخلفي.

تستهدف المشكلة الأولى، المسجلة تحت المعرف الأمني القياسي CVE-2026-108656، المكون `SysTenantController`. وفي أطر عمل التطبيقات المؤسسية الحديثة، تشرف متحكمات المستأجرين على التقسيم المنطقي متعدد المستأجرين، حيث تتناول أشكال التنظيم التجاري وتخصيصات النطاقات الفرعية وإعدادات النظام على مستوى المستأجر. وتشير تقارير VulDB إلى أن `SysTenantController` يفشل في إنفاذ متطلبات المصادقة، مما يتيح لطلبات HTTP غير المصادق عليها الوصول إلى وظائف إدارة المستأجرين.

أما الثغرة الثانية التي كشفت عنها VulDB، والمعينة بالرمز CVE-2026-108679، فتؤثر على المكون المعالج `sendBusAnnouncement` الموجود ضمن مسار الملف وطريقة المتحكم `SystemApiController.sendBusAnnouncement`. ويرتبط مسار الشبكة المرفق بنقطة نهاية تطبيق الويب `/sys/api/sendBusAnnouncement`. وصنفت VulDB هذا الخلل بأنه إشكالي. وفي ظروف التشغيل العادية، تقوم إعلانات ناقل النظام بتوزيع التنبيهات الإدارية والرسائل الداخلية عبر شبكة المؤسسة. ومع ذلك، يتيح التلاعب المحدد لطلبات الويب غير المصادق عليها تشغيل المعالج دون إنشاء جلسة مستخدم مصادق عليها.

ويتعلق الخلل الأمني الثالث، الذي سجلته VulDB تحت الرمز CVE-2026-108678، بالدالة `queryUserRoles` التي تعمل داخل مكون معالج UserRoles عند نقطة النهاية `/sys/api/queryUserRoles`. وتتركز هذه المشكلة، التي صُنفت أيضاً بواسطة VulDB على أنها إشكالية، حول معالجة المعامل `username`. ومن خلال تقديم مدخلات متلاعب بها لمعامل `username` ضمن طلبات المعاملات المرسلة إلى `/sys/api/queryUserRoles`، يمكن لفاعل غير مصادق عليه تجاوز إجراءات المصادقة واستدعاء الدالة الأساسية لاستخراج بيانات أدوار المستخدمين.

## أهمية الأمر ينطوي اكتشاف ثلاث ثغرات في المصادقة داخل JeecgBoot على تداعيات تشغيلية وأمنية كبيرة للمؤسسات التي تعتمد على المنصة في بنيتها التحتية الرقمية المؤسسية. وتوفر أطر التطوير السريع للتطبيقات مثل JeecgBoot بنية جاهزة لبناء أنظمة تخطيط موارد المؤسسات المخصصة، والبوابات الإدارية الداخلية، وأدوات الموارد البشرية، وبرامج إدارة العلاقات مع العملاء. وعندما تحتوي المكونات الأساسية لمثل هذه الأطر على عيوب في التحكم بالوصول، فإن كل تطبيق مخصص يُبنى فوق هذا الإطار يرث تلك الثغرات الأمنية.

يمثل غياب ضوابط المصادقة انتهاكاً أساسياً لقواعد الهندسة المعمارية الأمنية. وضمن الإطار الذي وضعه مشروع أمن تطبيقات الويب المفتوحة (OWASP)، تشكل ضوابط التحكم بالوصول المعطلة الفئة الأكثر انتشاراً بين ثغرات تطبيقات الويب. وتشمل المخاطر التشغيلية الناجمة عن هذه الإفصاحات المحددة ما يلي:

1. الاستطلاع التشغيلي ورسم خرائط الصلاحيات: تمنح الثغرة الموجودة في `/sys/api/queryUserRoles` (CVE-2026-108678) الجهات غير المصادق عليها القدرة على الاستعلام عن معلومات أدوار المستخدمين بمجرد تغيير معامل الإدخال `username`. وفي السياق الأمني، يتيح الوصول إلى خرائط أدوار المستخدمين للكيانات الخبيثة إجراء استطلاع مؤتمت عبر قاعدة مستخدمي المؤسسة. ومن خلال اكتشاف أسماء المستخدمين التي تحمل أدواراً إدارية رفيعة أو صلاحيات متخصصة، يمكن للمهاجمين تجميع قوائم مستهدفة لحملات التصيد الاحتيالي الموجه، أو حشو بيانات الاعتماد، أو هجمات القوة الغاشمة للمصادقة.

2. التلاعب بالاتصالات ومخاطر التصيد الاحتيالي: يمنح التنفيذ غير المصادق عليه لـ `/sys/api/sendBusAnnouncement` (CVE-2026-108679) المرسلين غير المصرح لهم الوصول إلى وظائف البث الداخلي. وفي بيئات المؤسسات حيث تُعلم إعلانات النظام المستخدمين بالتحديثات الحيوية، أو فترات الصيانة، أو تغييرات روابط تسجيل الدخول، يمكن لكيان غير مصرح له قادر على بث الرسائل تنفيذ مخططات تصيد احتيالي داخلي أو نشر معلومات تشغيلية مضللة للموظفين المسجلين دخولهم.

3. تراجع حدود تعدد المستأجرين: تعتمد التطبيقات متعددة المستأجرين بشكل صارم على العزل الإداري لمنع تسرب البيانات بين مختلف عملاء المؤسسة أو الأقسام التنظيمية. ويهدد غياب فحوصات المصادقة في `SysTenantController` (CVE-2026-108656) سلامة فصل المستأجرين، مما قد يتيح للجهات غير المصرح لها تعديل إعدادات المستأجرين أو الوصول إلى عناصر التحكم المشتركة بين المستأجرين.

## الخلفية التاريخية لفهم أهمية الثغرات الأمنية التي كشفت عنها VulDB، من الضروري فحص البنية الهيكلية لمنصة JeecgBoot وأطر أمن تطبيقات الويب الحديثة بلغة Java.

تعد JeecgBoot منصة مفتوحة المصدر للتطوير السريع للتطبيقات المؤسسية، صُممت لتبسيط إنشاء تطبيقات الويب متكاملة البنية. وتعتمد المنصة في بنيتها الخلفية على بيئة Java باستخدام Spring Boot وMyBatis-Plus ومكتبات أمنية مثل Apache Shiro أو Spring Security، بينما تتكامل مع واجهة المستخدم الأمامية المبنية باستخدام Vue.js وAnt Design Vue. وتحظى المنصة بشعبية كبيرة بين مطوري البرمجيات وأقسام تكنولوجيا المعلومات في المؤسسات لأنها توفر التوليد الآلي للرموز البرمجية، والتحكم في الوصول القائم على الأدوار (RBAC) المدمج، وإمكانيات البرمجيات كخدمة (SaaS) متعددة المستأجرين، ولوحات تحكم إدارية مسبقة التجهيز.

في تطبيق الويب المؤسسي القياسي المبني بـ Spring Boot، تمر طلبات HTTP الواردة عبر سلسلة من الفلاتر الأمنية قبل الوصول إلى طرق متحكم محددة. وتستخدم المتحكمات — مثل `SysTenantController` أو `SystemApiController` — تعليقات توضيحية لربط طرق Java الخلفية بمسارات URI مثل `/sys/api/sendBusAnnouncement` أو `/sys/api/queryUserRoles`. وتم تصميم فلاتر أمان إطار العمل لفحص رؤوس الطلبات للتحقق من وجود بيانات اعتماد مصادقة صالحة، مثل رموز Bearer JSON Web Tokens (JWT) أو كعكات الجلسة. وإذا كان الطلب يفتقر إلى إثبات هوية صريح، ترفض سلسلة الفلاتر الاتصال كالمعتاد برمز الحالة HTTP 401 Unauthorized أو HTTP 403 Forbidden.

تحدث ثغرات غياب المصادقة عندما تستثني إعدادات التوجيه صراحةً نقاط نهاية محددة لواجهة برمجة التطبيقات من الفلاتر الأمنية، أو عند إغفال التعليقات التوضيحية للتحكم بالوصول من فئات المتحكم، أو عندما تفشل الشروط المنطقية في التحقق من هوية الجلسة قبل تنفيذ منطق الأعمال.

يقوم معيار الإبلاغ عن الثغرات الأمنية بتوحيد هذه العيوب من خلال نظام الثغرات والتعرضات الشائعة (CVE)، الذي تديره منظمة MITRE إلى جانب سلطات ترقيم CVE المعتمدة. وتعمل منصات الأمن السيبراني مثل VulDB على توثيق هذه الثغرات وفهرستها لتزويد مسؤولي البرمجيات، ومديري تكنولوجيا المعلومات في المؤسسات، ومحللي الأمن ببيانات مهيكلة حول المكونات المكشوفة، ونطاقات الإصدارات المعرضة للخطر، وموجهات التنفيذ الفني.

## ردود الفعل عقِب نشر الإفصاحات بواسطة VulDB في 10 أكتوبر 2026، من المتوقع أن تتخذ فرق عمليات تكنولوجيا المعلومات المؤسسية ومسؤولو البرمجيات الذين يستخدمون JeecgBoot إجراءات دفاعية. وعلى الرغم من أن التقارير الأولية الصادرة عن VulDB لا تتضمن بيانات رسمية من فريق تطوير JeecgBoot مفتوح المصدر، فإن سير عمل المعالجة القياسي في القطاع يفرض عدة خطوات فورية على المؤسسات المتأثرة.

يُتوقع من مسؤولي الأنظمة الذين يديرون بيئات إنتاجية لمنصة JeecgBoot مراجعة إصدارات النشر للتأكد مما إذا كانت تقع ضمن النطاق المتأثر حتى الإصدار 3.9.5. وتنفذ فرق الأمن عادةً إجراءات تخفيف مؤقتة، مثل تكوين جدران حماية تطبيقات الويب (WAF) أو بوابات واجهة برمجة التطبيقات لحظر الحركة الخارجية غير المصادق عليها والموجهة إلى مسارات URI `/sys/api/sendBusAnnouncement` و`/sys/api/queryUserRoles`. بالإضافة إلى ذلك، تقع على عاتق فرق التطوير مسؤولية مراجعة جداول توجيه التطبيق وتعاريف سلسلة الفلاتر الأمنية داخل قواعد الرموز البرمجية المخصصة لمنصة JeecgBoot لضمان إنفاذ التحقق الإجباري من الرموز في جميع المتحكمات.

## ما لا نعرفه بعد في حين تحدد الملخصات الفنية التي نشرتها VulDB نقاط النهاية والمكونات البرمجية المتأثرة، تظل العديد من الجوانب الحيوية للوضع الأمني غير محسومة:

- التقييم الرسمي لدرجة الخطورة: لا توفر تقارير VulDB درجات أساسية رقمية كاملة لنظام تقييم الثغرات الشامل (CVSS) أو سلاسل الموجهات من قاعدة البيانات الوطنية للثغرات الأمنية (NVD)، مما يترك التقييم الكمي الدقيق للخطورة قيد الانتظار. - توفر التحديثات الأمنية من المطور الأساسي: تؤكد الإفصاحات أن إصدارات JeecgBoot حتى 3.9.5 معرضة للثغرة، لكنها لا تحدد ما إذا تم إصدار نسخة رسمية تتجاوز الإصدار 3.9.5 أو إيداع إصلاح أمني مخصص من قبل المطورين الأساسيين على GitHub. - أدولة الاستغلال: لا تؤكد التقارير ما إذا كانت الجهات الخبيثة قد استهدفت أو استغلت بالفعل موجهات غياب المصادقة المحددة في بيئات الإنتاج الحقيقية قبل الإفصاح العلني. - نطاق التأثير التبعي: نظرًا لأن JeecgBoot هو إطار عمل مفتوح المصدر مدمج في برمجيات مؤسسية مخصصة، فإن العدد الإجمالي للإصدارات المكشوفة علناً أو المنشورة داخلياً والمتأثرة عالمياً يظل غير محدد.

## ما يجب مراقبته ينبغي للمصالح المعنية التي تراقب الوضع الأمني لمنصة JeecgBoot تتبع عدة مؤشرات رئيسية خلال الأيام والأسابيع القادمة:

- تحديثات مستودع الرموز البرمجية: مراقبة مستودع مشروع JeecgBoot الرسمي على GitHub لمتابعة عمليات التعديل (commits) وطلبات السحب (pull requests) وإصدارات النسخ القادمة التي تعالج صراحةً `SysTenantController` و`/sys/api/sendBusAnnouncement` و`/sys/api/queryUserRoles`. - تحليل NVD ومقاييس CVSS: متابعة التحديثات الصادرة عن قاعدة البيانات الوطنية للثغرات الأمنية ومنظمة MITRE لمعرفة درجات CVSS v3.1 وv4.0 المنشورة، وتقييمات تعقيد الهجوم، والتصنيفات الرسمية للثغرات CVE-2026-108656 وCVE-2026-108679 وCVE-2026-108678. - نشرات استخبارات التهديدات: تتبع القياسات الشبكية وتنبيهات استخبارات الأمن السيبراني للتقارير المتعلقة بنشاط المسح الذي يستهدف نقاط نهاية واجهة برمجة التطبيقات المعلنة على خوادم الويب العامة. - نشر التحديثات الأمنية في المؤسسات: مراقبة التنبيهات الأمنية للبرمجيات المؤسسية الصادرة عن الموردين الخارجيين الذين تدمج منتجاتهم التجارية وحدات JeecgBoot، لضمان تطبيق التحديثات التبعية عبر البيئات المؤسسية النشطة.

يستند هذا التقرير إلى بيانات الإفصاح الأمني الأصلية التي نشرتها قاعدة بيانات الثغرات الأمنية VulDB.

المصدر: vuldb.com

أخبار ذات صلة