무슨 일이 있었나
2026-09-06에 발표된 CVE 기록은 JeecgBoot의 airag/llm 모듈(버전 3.9.3까지) 내 AiragModelController.java exportXls 함수의 부적절한 접근 제어를 문서화합니다. 공격자는 자격증명 매개변수를 조작하여 AI-모델 내보내기 경로를 통해 정보에 접근할 수 있습니다; 기록에는 공개 익스플로잇 공개가 명시됩니다. CVSS v3.1 4.3 / CVSS v4.0 5.3.
왜 중요한가
JeecgBoot는 AIRAG(AI + RAG) 모듈을 포함하는 널리 사용되는 로우코드 개발 플랫폼입니다; LLM 통합 내보내기 함수의 손상된 권한 부여 확인을 통해 자격증명 또는 모델 내보내기 데이터가 노출되면 RAG 파이프라인과 연결된 API 키 또는 내부 모델 구성 데이터가 유출될 수 있습니다. 하지만 좁은 범위(단일 내보내기 함수, 중간 심각도, 단일 공급업체)로 인해 더 광범위한 영향을 제한합니다.
공격 경로
원격 공attack자는 AI/RAG 모델 내보내기 컨트롤러의 exportXls 함수에 전달되는 'credential' 매개변수를 조작하여 의도된 접근 제어를 우회하고 LLM-모델 내보내기 경로를 통해 노출되는 정보에 대한 무단 접근 권한을 획득합니다.
영향받는 시스템
JeecgBoot ≤ 3.9.3 (jeecg-boot-module-airag 컴포넌트, AiragModelController.java exportXls 함수)
완화 방안
JeecgBoot 3.9.5로 업그레이드하세요(패치됨); AI-모델 자격증명 및 내보내기를 검토하세요; 모든 AIRAG/LLM 엔드포인트에 역할 기반 권한 부여 확인을 적용하세요.