JeecgBoot 3.9.1 OpenAPI认证不当CVE-2026-9373
JeecgBoot 是一款开源企业级 AI 低代码开发平台(Java 生态),采用「低代码 + 零代码」双模驱动,Apache-2.0 协议,可免费商用。
一、基本情况
JeecgBoot 是开源的低代码平台,集成 AI 能力,用于快速开发企业管理系统,可以帮助用户快速开发管理系统、OA、ERP、CRM 等。

JeecgBoot 支持AI能力大模型,一句话生成系统、流程、代码、报表,部署方式可以支持单体/微服务切换、Docker、信创国产化部署。
栋科技漏洞库关注到 JeecgBoot 3.9.1 及之前版本存在的 OpenAPI认证不当漏洞,现已经追踪为CVE-2026-9373,CVSS 3.X评分3.7。
二、漏洞分析
CVE-2026-937是 JeecgBoot 受影响版本中存在 OpenAPI 认证不当漏洞,攻击者可利用漏洞构造恶意 URL 发起 SSRF 攻击内部服务。
该漏洞源于受影响版本OpenApiController 的 call() 方法未对 originUrl 参数校验,originUrl 可被设置为任意协议(file:/ftp:/gopher:等)。
此外 add/edit/delete 等管理接口缺少 @RequiresRoles({"admin"}) 注解,未授权用户可随意增删改 OpenAPI 配置。
修复版本中通过新增 validOriginUrl() 方法校验 URL 格式,禁止非 http(s) 协议,
并为 add/edit/delete 接口添加 @RequiresRoles({"admin"}) 注解要求管理员权限。
三、影响范围
JeecgBoot ≤ 3.9.1
四、修复建议
JeecgBoot >3.9.1
五、参考链接
管理员已设置登录后刷新可查看