何が起きたか
2026年9月6日に公開されたCVEレコードは、airag/llmモジュール内のJeecgBootのAiragModelController.java exportXls機能(バージョン3.9.3まで)における不適切なアクセス制御について記述しています。攻撃者はAI-modelエクスポートルートを通じて情報にアクセスするために認証情報引数を操作できます。このレコードは公開される悪用の開示を注記しています。CVSS v3.1 4.3 / CVSS v4.0 5.3。
なぜ重要か
JeecgBootはAIRAG (AI + RAG)モジュールをバンドルした広く使用されている低コード開発プラットフォームです。LLM統合エクスポート機能の破られた認可チェックを通じた認証情報またはモデルエクスポートデータの公開は、APIキーまたはRAGパイプラインに関連する内部モデル構成データをリークする可能性がありますが、狭い範囲(単一エクスポート機能、中程度の重大度、単一ベンダー)により、より広い影響は制限されます。
攻撃経路
リモート攻撃者は、AI/RAGモデルエクスポートコントローラのexportXls機能に渡される「credential」引数を操作し、意図されたアクセス制御をバイパスして、LLMモデルエクスポートパスを通じて公開される情報への無許可アクセスを取得します。
影響を受けるシステム
JeecgBoot ≤ 3.9.3 (jeecg-boot-module-airagコンポーネント、AiragModelController.java exportXls機能)
緩和策
JeecgBoot 3.9.5(パッチ適用済み)にアップグレードしてください。AIモデル認証情報およびエクスポートをレビューしてください。すべてのAIRAG/LLMエンドポイントに対してロールベースの認可チェックを適用してください。