JeecgBoot hasta la versión 3.9.5 es vulnerable a múltiples fallos de omisión de autenticación
El repositorio de seguridad VulDB ha revelado tres fallos por falta de autenticación en JeecgBoot hasta la versión 3.9.5, los cuales afectan a los controladores de inquilinos, las consultas de roles de usuario y los puntos de extremo de anuncios del sistema.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
JeecgBoot hasta la versión 3.9.5 es vulnerable a múltiples fallos de omisión de autenticación
El repositorio de seguridad VulDB ha revelado tres fallos por falta de autenticación en JeecgBoot hasta la versión 3.9.5, los cuales afectan a los controladores de inquilinos, las consultas de roles de usuario y los puntos de extremo de anuncios del sistema.
Este artículo fue traducido automáticamente por la IA de nuestra redacción desde el original en inglés. Leer en inglés

El 10 de octubre de 2026, la base de datos de vulnerabilidades de ciberseguridad VulDB reveló tres vulnerabilidades de seguridad que afectan a JeecgBoot, una plataforma de desarrollo rápido de aplicaciones empresariales de código abierto basada en Java y Spring Boot de amplio uso. Los fallos de seguridad, catalogados bajo los identificadores CVE-2026-108656, CVE-2026-108679 y CVE-2026-108678, exponen puntos de extremo (endpoints) críticos de la interfaz de programación de aplicaciones del sistema y controladores de gestión del backend a accesos de red no autenticados en todas las versiones del software de la plataforma hasta la versión 3.9.5 incluida. Según los detalles técnicos publicados por VulDB, las vulnerabilidades se derivan de la ausencia de comprobaciones de autenticación en componentes responsables de la administración multiinquilino, el envío de notificaciones a todo el sistema y las consultas en la base de datos de roles de usuario. En cada caso, clientes de red remotos pueden interactuar directamente con rutas de ejecución sensibles sin proporcionar credenciales de usuario válidas, identificadores de estado de sesión o tokens criptográficos de autenticación.
## Datos clave - La plataforma de inteligencia de seguridad VulDB informó el 10 de octubre de 2026 de tres vulnerabilidades por falta de autenticación en la plataforma de desarrollo JeecgBoot. - Los problemas afectan a todas las versiones de software de JeecgBoot hasta la versión 3.9.5 incluida. - Los identificadores revelados para las vulnerabilidades son CVE-2026-108656, CVE-2026-108679 y CVE-2026-108678. - Los puntos de extremo específicos de la aplicación expuestos a la ejecución no autenticada incluyen `/sys/api/sendBusAnnouncement` y `/sys/api/queryUserRoles`. - Los componentes de software afectados comprenden la clase de controlador `SysTenantController`, el controlador de mensajes `SystemApiController.sendBusAnnouncement` y la función `queryUserRoles` dentro del componente gestor UserRoles. - Los informes técnicos de VulDB clasifican las vulnerabilidades individuales de los puntos de extremo de API como problemáticas debido a su potencial para omitir los protocolos estándar de verificación de identidad.
## Qué ocurrió Según los informes publicados por VulDB el 10 de octubre de 2026, las auditorías técnicas de la plataforma empresarial JeecgBoot descubrieron tres vulnerabilidades de control de acceso diferenciadas que afectan a las versiones hasta la 3.9.5. Cada vulnerabilidad representa un fallo en la capa de filtrado de solicitudes de la aplicación para exigir y verificar adecuadamente las credenciales de autenticación antes de ejecutar la lógica del backend.
El primer problema, rastreado bajo el identificador de seguridad estándar CVE-2026-108656, afecta al componente `SysTenantController`. En los marcos de aplicaciones empresariales modernos, los controladores de inquilinos supervisan la partición lógica multiinquilino, gestionando las estructuras organizativas de la empresa, las asignaciones de subdominios y las configuraciones del sistema a nivel de inquilino. Los informes de VulDB indican que `SysTenantController` no aplica los requisitos de autenticación, lo que permite que solicitudes HTTP no autenticadas alcancen las funciones de gestión de inquilinos.
La segunda vulnerabilidad revelada por VulDB, designada como CVE-2026-108679, afecta al componente gestor `sendBusAnnouncement`, ubicado dentro de la ruta de archivo y método de controlador `SystemApiController.sendBusAnnouncement`. La ruta de red asociada está mapeada al punto de extremo de la aplicación web `/sys/api/sendBusAnnouncement`. VulDB categorizó este defecto como problemático. En condiciones normales de funcionamiento, los anuncios del bus del sistema distribuyen alertas administrativas y mensajes internos a través de una red empresarial. Sin embargo, la manipulación identificada permite que solicitudes web no autenticadas activen el gestor sin establecer una sesión de usuario autenticada.
El tercer defecto de seguridad, registrado por VulDB como CVE-2026-108678, involucra a la función `queryUserRoles`, que opera dentro del componente gestor UserRoles en el punto de extremo `/sys/api/queryUserRoles`. También clasificado por VulDB como problemático, este problema se centra en el procesamiento del parámetro `username`. Al proporcionar entradas manipuladas al argumento `username` dentro de los parámetros de solicitud enviados a `/sys/api/queryUserRoles`, un actor no autenticado puede omitir las rutinas de autenticación e invocar la función subyacente para extraer datos de roles de usuario.
## Por qué importa El descubrimiento de tres fallos de autenticación en JeecgBoot tiene importantes implicaciones operativas y de seguridad para las organizaciones que confían en la plataforma para su infraestructura digital empresarial. Los marcos de desarrollo rápido de aplicaciones como JeecgBoot proporcionan una arquitectura preconstruida para desarrollar sistemas de planificación de recursos empresariales personalizados, portales administrativos internos, herramientas de recursos humanos y software de gestión de relaciones con los clientes. Cuando los componentes centrales de dichos marcos contienen defectos de control de acceso, cada aplicación personalizada desarrollada sobre el marco hereda esas vulnerabilidades de seguridad.
La falta de controles de autenticación representa una violación fundamental de las reglas de arquitectura de seguridad. Dentro del marco establecido por el Open Web Application Security Project, las fallas en el control de acceso representan la categoría más prevalente de vulnerabilidades en aplicaciones web. Los riesgos operativos derivados de estas divulgaciones específicas incluyen:
1. Reconocimiento operativo y mapeo de privilegios: La vulnerabilidad en `/sys/api/queryUserRoles` (CVE-2026-108678) otorga a los actores no autenticados la capacidad de consultar información sobre los roles de los usuarios simplemente variando el parámetro de entrada `username`. En el contexto de la seguridad, el acceso a los mapeos de roles de usuario permite a entidades malintencionadas realizar un reconocimiento automatizado en toda la base de usuarios de una organización. Al descubrir qué nombres de usuario poseen roles administrativos elevados o permisos especializados, los atacantes pueden recopilar listas dirigidas para campañas de spear-phishing, credential stuffing o ataques de autenticación por fuerza bruta.
2. Manipulación de comunicaciones y riesgos de phishing: La ejecución no autenticada de `/sys/api/sendBusAnnouncement` (CVE-2026-108679) otorga a remitentes no autorizados acceso a las funciones de difusión interna. En entornos empresariales donde los anuncios del sistema informan a los usuarios sobre actualizaciones críticas, ventanas de mantenimiento o cambios en las URL de inicio de sesión, una entidad no autorizada capaz de difundir mensajes puede ejecutar esquemas de phishing interno o divulgar desinformación operativa entre los empleados con sesión iniciada.
3. Degradación del límite multiinquilino: Las aplicaciones multiinquilino dependen estrictamente del aislamiento administrativo para evitar fugas de datos entre diferentes clientes empresariales o divisiones organizativas. La ausencia de comprobaciones de autenticación en `SysTenantController` (CVE-2026-108656) amenaza la integridad de la segregación de inquilinos, lo que podría permitir a actores no autorizados modificar la configuración de los inquilinos o acceder a controles entre inquilinos.
## Antecedentes Para comprender la trascendencia de las vulnerabilidades reveladas por VulDB, es necesario examinar la estructura arquitectónica de JeecgBoot y de los marcos modernos de seguridad para aplicaciones web en Java.
JeecgBoot es una plataforma de desarrollo rápido de aplicaciones empresariales de código abierto diseñada para agilizar la creación de aplicaciones web full-stack. Desarrollada sobre un ecosistema de backend en Java que utiliza Spring Boot, MyBatis-Plus y bibliotecas de seguridad como Apache Shiro o Spring Security, JeecgBoot se integra con una interfaz de usuario frontend desarrollada con Vue.js y Ant Design Vue. La plataforma es popular entre desarrolladores de software y departamentos de TI empresariales porque ofrece generación automatizada de código, control de acceso basado en roles (RBAC) integrado, capacidades SaaS multiinquilino y paneles de administración preempaquetados.
En una aplicación web empresarial estándar de Spring Boot, las solicitudes HTTP entrantes pasan a través de una cadena de filtros de seguridad antes de llegar a los métodos de controlador específicos. Los controladores —como `SysTenantController` o `SystemApiController`— utilizan anotaciones de mapeo para vincular los métodos Java del backend con rutas URI como `/sys/api/sendBusAnnouncement` o `/sys/api/queryUserRoles`. Los filtros de seguridad del marco están diseñados para inspeccionar los encabezados de las solicitudes en busca de credenciales de autenticación válidas, como tokens Bearer JSON Web Tokens (JWT) o cookies de sesión. Si la solicitud carece de una prueba de identidad válida, la cadena de filtros normalmente rechaza la conexión con un código de estado HTTP 401 Unauthorized o HTTP 403 Forbidden.
Las vulnerabilidades por falta de autenticación se producen cuando las configuraciones de enrutamiento excluyen explícitamente puntos de extremo de API específicos de los filtros de seguridad, cuando se omiten las anotaciones de control de acceso en las clases de controladores o cuando las condiciones lógicas no logran validar la identidad de la sesión antes de ejecutar la lógica de negocio.
Los informes de vulnerabilidades estandarizan estos defectos a través del sistema Common Vulnerabilities and Exposures, gestionado por MITRE junto con autoridades de numeración de CVE autorizadas. Las plataformas de ciberseguridad como VulDB documentan e indexan estas vulnerabilidades para ofrecer a los encargados del mantenimiento de software, administradores empresariales y analistas de seguridad datos estructurados sobre los componentes expuestos, los rangos de versiones vulnerables y los vectores de ejecución técnica.
## Reacciones Tras la publicación de los hallazgos por parte de VulDB el 10 de octubre de 2026, se espera que los equipos de operaciones de TI empresariales y los desarrolladores que utilizan JeecgBoot lleven a cabo medidas defensivas. Aunque los informes iniciales de VulDB no contienen declaraciones públicas del equipo de desarrollo de código abierto de JeecgBoot, los flujos de trabajo de remediación estándar de la industria dictan varios pasos inmediatos para las organizaciones afectadas.
Se espera que los administradores de sistemas que operan instancias de JeecgBoot en entornos de producción revisen las versiones de software desplegadas para confirmar si se encuentran dentro del rango afectado hasta la versión 3.9.5. Los equipos de seguridad suelen aplicar mitigaciones provisionales, como la configuración de cortafuegos de aplicaciones web (WAF) o pasarelas de API para bloquear el tráfico externo no autenticado dirigido a las rutas URI `/sys/api/sendBusAnnouncement` y `/sys/api/queryUserRoles`. Asimismo, los equipos de desarrollo tienen la responsabilidad de revisar las tablas de enrutamiento de las aplicaciones y las definiciones de la cadena de filtros de seguridad en sus bases de código personalizadas de JeecgBoot para garantizar que todos los controladores apliquen la validación obligatoria de tokens.
## Lo que aún no sabemos Aunque los resúmenes técnicos publicados por VulDB identifican los puntos de extremo y los componentes de software afectados, varios aspectos críticos de la situación de seguridad siguen sin resolverse:
- Evaluación oficial de gravedad: La información proporcionada por VulDB no ofrece las puntuaciones numéricas base completas del Common Vulnerability Scoring System (CVSS) ni las cadenas de vectores de la National Vulnerability Database (NVD), por lo que la evaluación cuantitativa precisa de la gravedad permanece pendiente. - Disponibilidad de parches oficiales: Las divulgaciones confirman que las versiones de JeecgBoot hasta la 3.9.5 son vulnerables, pero no especifican si los desarrolladores principales han publicado en GitHub una versión oficial posterior a la 3.9.5 o un commit con un parche de seguridad específico. - Evidencia de explotación: Los informes no confirman si actores malintencionados han atacado o explotado activamente estos vectores específicos de falta de autenticación en entornos de producción reales antes de su divulgación pública. - Alcance del impacto derivado: Dado que JeecgBoot es un marco de código abierto incorporado en software empresarial personalizado, el número total de instancias expuestas públicamente o desplegadas internamente que se ven afectadas a nivel global sigue sin cuantificarse.
## A qué estar atentos Las partes interesadas que monitorean el estado de seguridad de JeecgBoot deben hacer un seguimiento de varios indicadores clave durante los próximos días y semanas:
- Actualizaciones en el repositorio de código: Vigilar el repositorio oficial del proyecto JeecgBoot en GitHub ante los próximos commits de código, solicitudes de extracción (pull requests) y lanzamientos de versiones que aborden explícitamente `SysTenantController`, `/sys/api/sendBusAnnouncement` y `/sys/api/queryUserRoles`. - Análisis del NVD y métricas CVSS: Dar seguimiento a las actualizaciones de la National Vulnerability Database y MITRE sobre las puntuaciones CVSS v3.1 y v4.0 publicadas, las evaluaciones de complejidad del ataque y las clasificaciones formales de vulnerabilidad para CVE-2026-108656, CVE-2026-108679 y CVE-2026-108678. - Boletines de inteligencia de amenazas: Seguir la telemetría de red y los avisos de inteligencia en ciberseguridad para detectar informes sobre actividades de escaneo dirigidas a los puntos de extremo de API revelados en servidores web accesibles al público. - Despliegue de parches organizativos: Monitorear los avisos de seguridad de software empresarial de terceros proveedores cuyos productos comerciales integran módulos de JeecgBoot, garantizando que se apliquen los parches derivados en los entornos empresariales activos.
Este informe se basa en datos originales de divulgación de seguridad publicados por la base de datos de vulnerabilidades de ciberseguridad VulDB.
Fuente: vuldb.com




