JeecgBoot até a versão 3.9.5 é vulnerável a múltiplas falhas de desvio de autenticação
O repositório de segurança VulDB divulgou três falhas de ausência de autenticação no JeecgBoot até a versão 3.9.5, afetando controladores de tenants, consultas de funções de usuário e endpoints de anúncios do sistema.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
JeecgBoot até a versão 3.9.5 é vulnerável a múltiplas falhas de desvio de autenticação
O repositório de segurança VulDB divulgou três falhas de ausência de autenticação no JeecgBoot até a versão 3.9.5, afetando controladores de tenants, consultas de funções de usuário e endpoints de anúncios do sistema.
Este artigo foi traduzido automaticamente pela IA da nossa redação a partir do original em inglês. Ler em inglês

Em 10 de outubro de 2026, a base de dados de vulnerabilidades de cibersegurança VulDB divulgou três vulnerabilidades de segurança que afetam o JeecgBoot, uma plataforma de desenvolvimento rápido de aplicações empresariais de código aberto amplamente utilizada, construída em Java e Spring Boot. As falhas de segurança, catalogadas sob os identificadores CVE-2026-108656, CVE-2026-108679 e CVE-2026-108678, expõem endpoints críticos da interface de programação de aplicações (API) do sistema e manipuladores do controlador backend a acesso de rede não autenticado em todas as versões do software da plataforma até a versão 3.9.5 inclusive. De acordo com os detalhes técnicos publicados pela VulDB, as vulnerabilidades decorrem da ausência de verificações de autenticação em componentes responsáveis pela administração multitenant, disparo de notificações em todo o sistema e consulta ao banco de dados de funções de usuário. Em cada caso, clientes de rede remotos podem interagir diretamente com caminhos de execução sensíveis sem fornecer credenciais de usuário válidas, identificadores de estado de sessão ou tokens de autenticação criptográfica.
## Fatos principais - A plataforma de inteligência de segurança VulDB relatou três vulnerabilidades de ausência de autenticação na plataforma de desenvolvimento JeecgBoot em 10 de outubro de 2026. - Os problemas afetam todas as versões de software do JeecgBoot até a versão 3.9.5 inclusive. - Os identificadores divulgados para as vulnerabilidades são CVE-2026-108656, CVE-2026-108679 e CVE-2026-108678. - Os endpoints específicos da aplicação expostos à execução não autenticada incluem `/sys/api/sendBusAnnouncement` e `/sys/api/queryUserRoles`. - Os componentes de software afetados incluem a classe de controlador `SysTenantController`, o manipulador de mensagens `SystemApiController.sendBusAnnouncement` e a função `queryUserRoles` dentro do componente manipulador UserRoles. - O relatório técnico da VulDB classifica as vulnerabilidades individuais dos endpoints de API como problemáticas devido ao seu potencial de desviar dos protocolos padrão de verificação de identidade.
## O que aconteceu De acordo com relatórios publicados pela VulDB em 10 de outubro de 2026, auditorias técnicas da plataforma empresarial JeecgBoot revelaram três vulnerabilidades distintas de controle de acesso que afetam versões até a 3.9.5. Cada vulnerabilidade representa uma falha na camada de filtragem de requisições da aplicação em exigir e verificar adequadamente as credenciais de autenticação antes de executar a lógica de backend.
O primeiro problema, rastreado sob o identificador padrão de segurança CVE-2026-108656, tem como alvo o componente `SysTenantController`. Em frameworks modernos de aplicações empresariais, os controladores de tenants supervisionam o particionamento lógico multitenant, lidando com estruturas de organizações empresariais, alocações de subdomínios e configurações de sistema em nível de tenant. Os relatórios da VulDB indicam que o `SysTenantController` não impõe requisitos de autenticação, permitindo que requisições HTTP não autenticadas alcancem funções de gerenciamento de tenants.
A segunda vulnerabilidade divulgada pela VulDB, designada como CVE-2026-108679, afeta o componente manipulador `sendBusAnnouncement` localizado no caminho do arquivo e método de controlador `SystemApiController.sendBusAnnouncement`. O caminho de rede associado está mapeado para o endpoint da aplicação web `/sys/api/sendBusAnnouncement`. A VulDB categorizou este defeito como problemático. Em condições normais de operação, os anúncios do barramento do sistema distribuem alertas administrativos e mensagens internas através de uma rede empresarial. No entanto, a manipulação identificada permite que requisições web não autenticadas acionem o manipulador sem estabelecer uma sessão de usuário autenticada.
O terceiro defeito de segurança, registrado pela VulDB como CVE-2026-108678, envolve a função `queryUserRoles` operando dentro do componente manipulador UserRoles no endpoint `/sys/api/queryUserRoles`. Também classificado pela VulDB como problemático, este problema centra-se no processamento do parâmetro `username`. Ao fornecer entradas manipuladas para o argumento `username` dentro dos parâmetros de requisição enviados para `/sys/api/queryUserRoles`, um ator não autenticado pode desviar das rotinas de autenticação e invocar a função subjacente para extrair dados de funções de usuário.
## Por que isso importa A descoberta de três falhas de autenticação no JeecgBoot traz implicações operacionais e de segurança substanciais para organizações que dependem da plataforma para sua infraestrutura digital empresarial. Frameworks de desenvolvimento rápido de aplicações como o JeecgBoot fornecem arquitetura pré-construída para a criação de sistemas personalizados de planejamento de recursos empresariais (ERP), portais administrativos internos, ferramentas de recursos humanos e softwares de gestão de relacionamento com o cliente (CRM). Quando componentes fundamentais desses frameworks contêm defeitos de controle de acesso, cada aplicação personalizada construída sobre o framework herda essas vulnerabilidades de segurança.
A ausência de controles de autenticação representa uma violação fundamental das regras de arquitetura de segurança. No âmbito do framework estabelecido pelo Open Web Application Security Project, os controles de acesso quebrados representam a categoria mais prevalente de vulnerabilidade em aplicações web. Os riscos operacionais decorrentes dessas divulgações específicas incluem:
1. Reconhecimento Operacional e Mapeamento de Privilégios: A vulnerabilidade em `/sys/api/queryUserRoles` (CVE-2026-108678) concede a atores não autenticados a capacidade de consultar informações de funções de usuário simplesmente variando o parâmetro de entrada `username`. No contexto de segurança, o acesso ao mapeamento de funções de usuário permite que entidades maliciosas realizem reconhecimentos automatizados na base de usuários de uma organização. Ao descobrir quais nomes de usuário possuem funções administrativas elevadas ou permissões especializadas, atacantes podem montar listas direcionadas para campanhas de spear-phishing, credential stuffing ou ataques de força bruta à autenticação.
2. Adulteração de Comunicações e Riscos de Phishing: A execução não autenticada de `/sys/api/sendBusAnnouncement` (CVE-2026-108679) concede a remetentes não autorizados acesso a funções de transmissão interna. Em ambientes empresariais onde os anúncios do sistema informam os usuários sobre atualizações críticas, janelas de manutenção ou alterações de URLs de login, uma entidade não autorizada capaz de transmitir mensagens pode executar esquemas internos de phishing ou espalhar desinformação operacional para funcionários conectados.
3. Degradação de Fronteiras Multitenant: Aplicações multitenant dependem estritamente do isolamento administrativo para evitar vazamentos de dados entre diferentes clientes empresariais ou divisões organizacionais. A ausência de verificações de autenticação no `SysTenantController` (CVE-2026-108656) ameaça a integridade da segregação de tenants, permitindo potencialmente que atores não autorizados modifiquem configurações de tenants ou acessem controles cruzados de tenants.
## O contexto Para entender a importância das vulnerabilidades divulgadas pela VulDB, é necessário examinar a estrutura arquitetônica do JeecgBoot e dos frameworks modernos de segurança de aplicações web em Java.
O JeecgBoot é uma plataforma de desenvolvimento rápido de aplicações empresariais de código aberto projetada para otimizar a criação de aplicações web full-stack. Construído sobre um ecossistema backend em Java que utiliza Spring Boot, MyBatis-Plus e bibliotecas de segurança como Apache Shiro ou Spring Security, o JeecgBoot se integra a uma interface de usuário frontend construída com Vue.js e Ant Design Vue. A plataforma é popular entre desenvolvedores de software e departamentos de TI empresariais porque oferece geração automatizada de código, controle de acesso baseado em funções (RBAC) integrado, recursos SaaS multitenant e painéis administrativos pré-pacoteados.
Em uma aplicação web empresarial padrão em Spring Boot, as requisições HTTP recebidas passam por uma cadeia de filtros de segurança antes de alcançar métodos específicos de controladores. Os controladores — como `SysTenantController` ou `SystemApiController` — usam anotações de mapeamento para vincular métodos Java de backend a caminhos URI como `/sys/api/sendBusAnnouncement` ou `/sys/api/queryUserRoles`. Os filtros de segurança do framework são projetados para inspecionar os cabeçalhos de requisição em busca de credenciais de autenticação válidas, como Bearer JSON Web Tokens (JWT) ou cookies de sessão. Se a requisição não possuir uma prova válida de identidade, a cadeia de filtros normalmente rejeita a conexão com um código de status HTTP 401 Unauthorized ou HTTP 403 Forbidden.
Vulnerabilidades de ausência de autenticação ocorrem quando configurações de roteamento excluem explicitamente endpoints de API específicos dos filtros de segurança, quando anotações de controle de acesso são omitidas de classes de controladores, ou quando condições lógicas falham em validar a identidade da sessão antes de executar a lógica de negócios.
Os relatórios de vulnerabilidade padronizam esses defeitos por meio do sistema Common Vulnerabilities and Exposures, gerenciado pela MITRE juntamente com Autoridades de Numeração de CVE autorizadas. Plataformas de cibersegurança como a VulDB documentam e indexam essas vulnerabilidades para fornecer a mantenedores de software, administradores empresariais e analistas de segurança dados estruturados sobre componentes expostos, faixas de versões vulneráveis e vetores de execução técnica.
## Reação Após a publicação das divulgações pela VulDB em 10 de outubro de 2026, espera-se que equipes de operações de TI empresarial e mantenedores de software que utilizam o JeecgBoot adotem ações defensivas. Embora os relatórios iniciais da VulDB não apresentem declarações públicas da equipe de desenvolvimento de código aberto do JeecgBoot, os fluxos de trabalho de mitigação padrão da indústria determinam várias etapas imediatas para as organizações afetadas.
Espera-se que os administradores de sistema que operam instâncias do JeecgBoot em ambientes de produção revisem suas versões de implantação de software para confirmar se estão dentro da faixa afetada até a versão 3.9.5. As equipes de segurança geralmente implementam mitigações temporárias, como a configuração de Web Application Firewalls (WAF) ou gateways de API para bloquear o tráfego externo não autenticado direcionado aos caminhos URI `/sys/api/sendBusAnnouncement` e `/sys/api/queryUserRoles`. Além disso, as equipes de desenvolvimento mantêm a responsabilidade de revisar as tabelas de roteamento de aplicações e as definições da cadeia de filtros de segurança em suas bases de código personalizadas do JeecgBoot para garantir que todos os controladores imponham a validação obrigatória de tokens.
## O que ainda não sabemos Embora os resumos técnicos publicados pela VulDB identifiquem os endpoints e componentes de software afetados, vários aspectos críticos da situação de segurança permanecem não resolvidos:
- Pontuação Oficial de Gravidade: Os relatórios da VulDB não fornecem pontuações base numéricas completas do Common Vulnerability Scoring System (CVSS) ou strings de vetores do National Vulnerability Database (NVD), deixando pendente a avaliação quantitativa precisa da gravidade. - Disponibilidade de Patch Upstream: As divulgações confirmam que as versões do JeecgBoot até a 3.9.5 são vulneráveis, mas não especificam se uma versão oficial além da 3.9.5 ou um commit de correção de segurança dedicado foi lançado pelos mantenedores principais no GitHub. - Evidências de Exploração: Os relatórios não confirmam se atores maliciosos visaram ou exploraram ativamente esses vetores específicos de ausência de autenticação em ambientes reais de produção antes da divulgação pública. - Alcance do Impacto Downstream: Como o JeecgBoot é um framework de código aberto incorporado a softwares empresariais personalizados, o número total de instâncias expostas publicamente ou implantadas internamente afetadas em todo o mundo permanece não quantificado.
## O que acompanhar As partes interessadas que monitoram o status de segurança do JeecgBoot devem acompanhar vários indicadores-chave nos próximos dias e semanas:
- Atualizações no Repositório de Código: Acompanhar o repositório oficial do projeto JeecgBoot no GitHub para futuros commits de código, pull requests e lançamentos de versões que abordem explicitamente `SysTenantController`, `/sys/api/sendBusAnnouncement` e `/sys/api/queryUserRoles`. - Análise do NVD e Métricas CVSS: Monitorar atualizações do National Vulnerability Database e da MITRE relativas às pontuações CVSS v3.1 e v4.0 publicadas, avaliações de complexidade de ataque e classificações formais de vulnerabilidade para CVE-2026-108656, CVE-2026-108679 e CVE-2026-108678. - Boletins de Inteligência de Ameaças: Acompanhar a telemetria de rede e avisos de inteligência de cibersegurança quanto a relatos de atividades de varredura direcionadas aos endpoints de API divulgados em servidores web voltados para a internet. - Implantação de Patches Organizacionais: Monitorar avisos de segurança de software empresarial de fornecedores terceirizados cujos produtos comerciais integram módulos do JeecgBoot, garantindo que patches downstream sejam aplicados em ambientes empresariais ativos.
Este relatório é baseado em dados originais de divulgação de segurança publicados pela base de dados de vulnerabilidades de cibersegurança VulDB.
Fonte: vuldb.com




