漏洞总结:JeecgBoot 3.9.2 代码节点安全校验 OS 命令注入 漏洞概述 漏洞名称:JeecgBoot 3.9.2 代码节点安全校验 OS 命令注入 CVE 编号:CVE-2026-75411 CVSS 评分:6.1(中危) CWE 分类:CWE-78(OS 命令注入) 漏洞描述:JeecgBoot 3.9.2 中 组件的 函数存在 OS 命令注入漏洞。该函数使用外部输入构建 OS 命令,但未正确中和特殊字符,导致命令注入。 利用方式:远程攻击(Remote Exploitation) 当前利用价格:$0-$5k CTI 情报评分:0.00+ 影响范围 受影响版本:JeecgBoot 3.9.2 及以下版本 受影响组件: 组件的 函数 影响:攻击者可通过构造恶意输入实现远程命令执行(RCE),影响系统的机密性、完整性和可用性 修复方案 修复版本:升级至 JeecgBoot 3.9.3 或更高版本 临时缓解措施: - 对 函数的输入进行严格校验和转义 - 使用白名单机制过滤危险字符 - 限制 Groovy 脚本执行权限 POC/利用代码 备注:该漏洞于 2026-12-06 公开披露,目前暂无公开 POC 代码,但可通过 Groovy 脚本执行机制实现远程命令执行。