Sceawere
Vulnerability Detail
CVE-2026-67926UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
JeecgBoot AI Chat Remote Code Execution
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 21h ago
- Vendor
- n/a
- Product
- n/a
- Attack Type
- n/a
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
An issue in JeecgBoot v.3.9.2 allows a remote attacker to execute arbitrary code via the files Parameter in JeecgBoot AI Chat Module
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-17T21:16:47.507Z",
"pubdate": "2026-08-17T21:16:47.507Z",
"executiveSummary": "A critical remote code execution vulnerability has been identified within the JeecgBoot AI Chat Module in version 3.9.2. This security flaw enables a remote, unauthenticated attacker to execute arbitrary system commands or malicious code on the underlying host operating system.\nThe vulnerability resides in the insecure handling of the files parameter within the affected module, leading to improper input validation and subsequent code execution vectors. Successful exploitation of this vulnerability compromises the confidentiality, integrity, and availability of the affected server, potentially granting the adversary full system control.\nThe affected product is JeecgBoot version 3.9.2, specifically impacting the AI Chat Module component. The risk implications are severe, as exploitation requires network connectivity to the target application and can be executed remotely without prior authentication or privileged access.\nOrganizations deploying the vulnerable version face immediate exposure to system-level compromises, data exfiltration, and lateral movement within the internal network. Immediate remediation actions are required to mitigate the associated operational and security risks.",
"technicalDetails": "The vulnerability is rooted in the insecure processing and handling of user-supplied input within the files parameter of the JeecgBoot AI Chat Module.\nThe vulnerable component fails to properly sanitize, validate, or restrict input passed through the files parameter, allowing malicious payloads to reach underlying execution sinks.\nAn attack begins when a remote adversary sends a crafted HTTP request containing malicious payload data targeting the AI Chat Module endpoint.\nDue to insufficient input validation, the application processes the untrusted input from the files parameter in an insecure manner, such as passing it to dangerous evaluation functions, deserialization handlers, or system shell interpreters.\nThis processing flaw allows the attacker to break out of the intended application logic and execute arbitrary system commands or code within the context of the running application process.\nThe affected version is JeecgBoot v.3.9.2, specifically within the designated AI Chat Module functionality.\nExploitation requires network exposure to the vulnerable JeecgBoot instance, typically via HTTP or HTTPS interfaces exposed to the internet or internal network.\nAuthentication and privilege requirements are minimal or absent, as remote attackers can leverage the endpoint directly to achieve code execution.\nPost-exploitation impact includes full system compromise, deployment of web shells, unauthorized data access, privilege escalation, and potential use of the compromised host as a pivot point for further network attacks."
}