脆弱性  ·  2026-09-08

JeecgBoot AIRAGアクセス制御フローがLLMモデルエクスポート機能の認証情報引数操作を許可

脆弱性Medium 影響度GlobalCVE-2026-86228
2026年9月6日に公開されたCVEレコードは、airag/llmモジュール内のJeecgBootのAiragModelController.java exportXls機能(バージョン3.9.3まで)における不適切なアクセス制御について記述しています。攻撃者はAI-modelエクスポートルートを通じて情報にアクセスするために認証情報引数を操作できます。このレコードは公開される悪用の開示を注記しています。CVSS v3.1 4.3 / CVSS v4.0 5.3。
JeecgBootはAIRAG (AI + RAG)モジュールをバンドルした広く使用されている低コード開発プラットフォームです。LLM統合エクスポート機能の破られた認可チェックを通じた認証情報またはモデルエクスポートデータの公開は、APIキーまたはRAGパイプラインに関連する内部モデル構成データをリークする可能性がありますが、狭い範囲(単一エクスポート機能、中程度の重大度、単一ベンダー)により、より広い影響は制限されます。
リモート攻撃者は、AI/RAGモデルエクスポートコントローラのexportXls機能に渡される「credential」引数を操作し、意図されたアクセス制御をバイパスして、LLMモデルエクスポートパスを通じて公開される情報への無許可アクセスを取得します。
JeecgBoot ≤ 3.9.3 (jeecg-boot-module-airagコンポーネント、AiragModelController.java exportXls機能)
JeecgBoot 3.9.5(パッチ適用済み)にアップグレードしてください。AIモデル認証情報およびエクスポートをレビューしてください。すべてのAIRAG/LLMエンドポイントに対してロールベースの認可チェックを適用してください。
VulDB CVE-2026-86228CVE.org Record
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →