В JeecgBoot вплоть до версии 3.9.5 обнаружено несколько уязвимостей обхода аутентификации
База данных уязвимостей безопасности VulDB раскрыла информацию о трех уязвимостях, связанных с отсутствием аутентификации в JeecgBoot до версии 3.9.5. Проблема затрагивает контроллеры арендаторов (tenants), запросы ролей пользователей и эндпоинты системных объявлений.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
В JeecgBoot вплоть до версии 3.9.5 обнаружено несколько уязвимостей обхода аутентификации
База данных уязвимостей безопасности VulDB раскрыла информацию о трех уязвимостях, связанных с отсутствием аутентификации в JeecgBoot до версии 3.9.5. Проблема затрагивает контроллеры арендаторов (tenants), запросы ролей пользователей и эндпоинты системных объявлений.
Эта статья переведена автоматически нашим редакционным ИИ с английского оригинала. Читать на английском

10 октября 2026 года база данных уязвимостей информационной безопасности VulDB раскрыла сведения о трех уязвимостях в JeecgBoot — широко используемой корпоративной платформе быстрой разработки приложений с открытым исходным кодом на базе Java и Spring Boot. Бреши в безопасности, каталогизированные под идентификаторами CVE-2026-108656, CVE-2026-108679 и CVE-2026-108678, подвергают критически важные эндпоинты интерфейса программирования приложений (API) и обработчики бэкенд-контроллеров неаутентифицированному сетевому доступу во всех релизах ПО платформы вплоть до версии 3.9.5 включительно. Согласно техническим подробностям, опубликованным VulDB, уязвимости вызваны отсутствием проверок аутентификации в компонентах, отвечающих за мультиарендное (multi-tenant) администрирование, рассылку общесистемных уведомлений и выполнение запросов к базе данных ролей пользователей. В каждом случае удаленные сетевые клиенты могут напрямую взаимодействовать с защищенными путями выполнения без предоставления действительных учетных данных пользователей, идентификаторов состояния сессии или криптографических токенов аутентификации.
## Ключевые факты - Платформа анализа угроз VulDB 10 октября 2026 года сообщила о трех уязвимостях, связанных с отсутствием аутентификации, в платформе разработки JeecgBoot. - Проблемы затрагивают все выпуски программного обеспечения JeecgBoot вплоть до версии 3.9.5 включительно. - Раскрытые идентификаторы уязвимостей: CVE-2026-108656, CVE-2026-108679 и CVE-2026-108678. - Среди конкретных эндпоинтов приложений, подверженных неаутентифицированному выполнению: `/sys/api/sendBusAnnouncement` и `/sys/api/queryUserRoles`. - Затронутые компоненты ПО включают класс контроллера `SysTenantController`, обработчик сообщений `SystemApiController.sendBusAnnouncement` и функцию `queryUserRoles` в компоненте обработчика UserRoles. - В техническом отчете VulDB отдельные уязвимости эндпоинтов API классифицируются как проблематичные из-за возможности обхода стандартных протоколов проверки подлинности.
## Что произошло Согласно отчетам, опубликованным VulDB 10 октября 2026 года, технический аудит корпоративной платформы JeecgBoot выявил три отдельные уязвимости контроля доступа, затрагивающие версии до 3.9.5 включительно. Каждая уязвимость представляет собой сбой на уровне фильтрации запросов приложения, не позволяющий надлежащим образом требовать и проверять учетные данные аутентификации перед выполнением логики бэкенда.
Первая проблема, отслеживаемая под стандартным идентификатором безопасности CVE-2026-108656, затрагивает компонент `SysTenantController`. В современных фреймворках корпоративных приложений контроллеры арендаторов отвечают за логическое разделение на несколько арендаторов (multi-tenancy), управление структурами бизнес-организаций, выделение поддоменов и системные конфигурации на уровне арендаторов. Данные VulDB показывают, что `SysTenantController` не соблюдает требования аутентификации, что позволяет неаутентифицированным HTTP-запросам получать доступ к функциям управления арендаторами.
Вторая уязвимость, раскрытая VulDB под обозначением CVE-2026-108679, затрагивает компонент обработчика `sendBusAnnouncement`, расположенный по пути файла и методу контроллера `SystemApiController.sendBusAnnouncement`. Соответствующий сетевой путь привязан к эндпоинту веб-приложения `/sys/api/sendBusAnnouncement`. VulDB классифицировала этот дефект как проблематичный. В нормальных условиях работы системные объявления шины рассылают административные оповещения и внутренние сообщения по корпоративной сети. Однако выявленная манипуляция позволяет неаутентифицированным веб-запросам вызывать обработчик без установки аутентифицированной сессии пользователя.
Третий дефект безопасности, зарегистрированный VulDB как CVE-2026-108678, связан с функцией `queryUserRoles`, работающей внутри компонента обработчика UserRoles по эндпоинту `/sys/api/queryUserRoles`. Также классифицированная VulDB как проблематичная, эта проблема связана с обработкой параметра `username`. Передавая сфабрикованные данные в аргумент `username` в составе параметров запроса к `/sys/api/queryUserRoles`, неаутентифицированный злоумышленник может обойти процедуры аутентификации и вызвать исполняемую функцию для извлечения данных о ролях пользователей.
## Почему это важно Обнаружение трех уязвимостей аутентификации в JeecgBoot имеет существенные операционные последствия и риски для безопасности организаций, полагающихся на эту платформу в своей корпоративной цифровой инфраструктуре. Фреймворки быстрой разработки приложений, такие как JeecgBoot, предоставляют готовую архитектуру для создания пользовательских систем планирования ресурсов предприятия (ERP), внутренних административных порталов, инструментов управления персоналом и систем взаимодействия с клиентами (CRM). Когда базовые компоненты таких фреймворков содержат дефекты контроля доступа, каждое пользовательское приложение, созданное поверх фреймворка, наследует эти уязвимости безопасности.
Отсутствие механизмов аутентификации представляет собой фундаментальное нарушение правил архитектуры безопасности. В рамках концепции, установленной Open Web Application Security Project (OWASP), нарушенный контроль доступа является наиболее распространенной категорией уязвимостей веб-приложений. Операционные риски, вытекающие из данных конкретных раскрытий, включают:
1. Оперативная разведка и сопоставление привилегий: уязвимость в `/sys/api/queryUserRoles` (CVE-2026-108678) дает неаутентифицированным лицам возможность запрашивать информацию о ролях пользователей, просто меняя входной параметр `username`. В контексте безопасности доступ к карте ролей пользователей позволяет злоумышленникам проводить автоматизированную разведку по базе пользователей организации. Выяснив, какие имена пользователей обладают расширенными административными правами или специальными разрешениями, атакующие могут составить целевые списки для кампаний целевого фишинга (spear-phishing), подстановки учетных данных (credential stuffing) или атак методом перебора (brute-force).
2. Фальсификация сообщений и риски фишинга: неаутентифицированное выполнение `/sys/api/sendBusAnnouncement` (CVE-2026-108679) предоставляет неавторизованным отправителям доступ к функциям внутренней вещательной рассылки. В корпоративных средах, где системные объявления информируют пользователей о критических обновлениях, окнах технического обслуживания или изменениях URL-адресов входа, неавторизованная сторона, способная рассылать сообщения, может реализовывать схемы внутреннего фишинга или распространять ложную операционную информацию среди авторизованных сотрудников.
3. Нарушение границ мультиарендности: мультиарендные приложения строго зависят от административной изоляции для предотвращения утечек данных между различными корпоративными клиентами или подразделениями организации. Отсутствие проверок аутентификации в `SysTenantController` (CVE-2026-108656) угрожает целостности изоляции арендаторов, потенциально позволяя неавторизованным лицам изменять настройки арендаторов или получать доступ к элементам управления между арендаторами.
## Контекст Чтобы понять значимость раскрытых VulDB уязвимостей, необходимо рассмотреть архитектурную структуру JeecgBoot и современных фреймворков безопасности веб-приложений на Java.
JeecgBoot — это корпоративная платформа быстрой разработки приложений с открытым исходным кодом, предназначенная для упрощения создания фулстек веб-приложений. Построенная на экосистеме Java-бэкенда с использованием Spring Boot, MyBatis-Plus и библиотек безопасности, таких как Apache Shiro или Spring Security, JeecgBoot интегрируется с фронтенд-интерфейсом на базе Vue.js и Ant Design Vue. Платформа популярна среди разработчиков ПО и IT-отделов предприятий, поскольку предлагает автоматическую генерацию кода, встроенный ролевой контроль доступа (RBAC), возможности мультиарендных SaaS и готовые административные панели.
В стандартном корпоративном веб-приложении на Spring Boot входящие HTTP-запросы проходят через цепочку фильтров безопасности (security filter chain), прежде чем достигнуть конкретных методов контроллера. Контроллеры, такие как `SysTenantController` или `SystemApiController`, используют аннотации сопоставления (mapping annotations) для привязки бэкенд-методов Java к URI-путям, таким как `/sys/api/sendBusAnnouncement` или `/sys/api/queryUserRoles`. Фильтры безопасности фреймворка предназначены для проверки заголовков запроса на наличие действительных учетных данных аутентификации, таких как токены Bearer JSON Web Token (JWT) или сессионные cookie. Если в запросе отсутствует действительное подтверждение подлинности, цепочка фильтров обычно отклоняет соединение со кодом состояния HTTP 401 Unauthorized или HTTP 403 Forbidden.
Уязвимости, связанные с отсутствием аутентификации, возникают в случаях, когда конфигурации маршрутизации явно исключают конкретные эндпоинты API из фильтров безопасности, когда в классах контроллеров опущены аннотации контроля доступа или когда логические условия не проверяют подлинность сессии перед выполнением бизнес-логики.
Отчетность об уязвимостях стандартизирует такие дефекты через систему Common Vulnerabilities and Exposures (CVE), управляемую организацией MITRE совместно с уполномоченными органами CVE Numbering Authorities. Платформы кибербезопасности, такие как VulDB, документируют и индексируют эти уязвимости, предоставляя разработчикам ПО, системным администраторам и аналитикам по безопасности структурированные данные о подверженных риску компонентах, диапазонах уязвимых версий и технических векторах выполнения.
## Реакция После публикации материалов VulDB 10 октября 2026 года отделу IT-эксплуатации и разработчикам ПО, использующим JeecgBoot, рекомендуется принять защитные меры. Хотя в первоначальных отчетах VulDB нет публичных заявлений от команды разработчиков JeecgBoot, стандартные рабочие процессы устранения уязвимостей в отрасли предписывают несколько немедленных шагов для затронутых организаций.
Системным администраторам, эксплуатирующим экземпляры JeecgBoot в рабочей среде, следует проверить версии развернутого ПО, чтобы подтвердить, входят ли они в уязвимый диапазон вплоть до версии 3.9.5. Команды безопасности обычно внедряют промежуточные меры защиты, такие как настройка межсетевых экранов веб-приложений (WAF) или шлюзов API для блокировки неаутентифицированного внешнего трафика, направленного на URI-пути `/sys/api/sendBusAnnouncement` и `/sys/api/queryUserRoles`. Кроме того, на командах разработки лежит ответственность за проверку таблиц маршрутизации приложений и определений цепочек фильтров безопасности в их собственных кодовых базах JeecgBoot для обеспечения обязательной проверки токенов всеми контроллерами.
## Что пока неизвестно Хотя технические сводки, опубликованные VulDB, определяют затронутые эндпоинты и компоненты ПО, несколько критических аспектов ситуации с безопасностью остаются нерешенными:
- Официальная оценка степени тяжести: отчеты VulDB не содержат полных числовых базовых оценок по Общей системе оценки уязвимостей (CVSS) или векторных строк от Национальной базы данных уязвимостей США (NVD), в связи с чем точная количественная оценка степени тяжести пока не сформирована. - Наличие официального патча от разработчиков: материалы подтверждают уязвимость версий JeecgBoot вплоть до 3.9.5, но не уточняют, был ли выпущен официальный релиз новее версии 3.9.5 или специальный коммит с исправлением безопасности (hotfix) основными разработчиками на GitHub. - Сведения об эксплуатации: в отчетах не подтверждается, применяли ли злоумышленники эти конкретные векторы отсутствия аутентификации для атак в реальных рабочих средах до публичного раскрытия информации. - Масштаб косвенного воздействия: поскольку JeecgBoot представляет собой фреймворк с открытым исходным кодом, встраиваемый в пользовательское корпоративное ПО, общее количество публично доступных или развернутых внутри корпоративных сетей уязвимых экземпляров по всему миру остается неизвестным.
## На что обратить внимание Заинтересованным сторонам, отслеживающим статус безопасности JeecgBoot, следует наблюдать за несколькими ключевыми индикаторами в ближайшие дни и недели:
- Обновления репозитория кода: следите за официальным репозиторием проекта JeecgBoot на GitHub на предмет новых коммитов кода, пулл-реквестов и релизов версий, в которых явно затрагиваются `SysTenantController`, `/sys/api/sendBusAnnouncement` и `/sys/api/queryUserRoles`. - Анализ NVD и метрики CVSS: отслеживайте обновления Национальной базы данных уязвимостей США и MITRE на предмет публикации оценок CVSS v3.1 и v4.0, оценок сложности атак и формальных классификаций уязвимостей для CVE-2026-108656, CVE-2026-108679 и CVE-2026-108678. - Бюллетени аналитики угроз: отслеживайте сетевую телеметрию и бюллетени по кибербезопасности на предмет сообщений о сканировании раскрытых эндпоинтов API на доступных извне веб-серверах. - Установка патчей в организациях: отслеживайте рекомендации по безопасности корпоративного ПО от сторонних поставщиков, чьи коммерческие продукты интегрируют модули JeecgBoot, чтобы обеспечить своевременное применение обновлений в активных корпоративных средах.
Этот отчет подготовлен на основе оригинальных данных о раскрытии уязвимостей, опубликованных базой данных по кибербезопасности VulDB.
Источник: vuldb.com




