Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JeecgBoot (CVE-2026-11502)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Se ha identificado una vulnerabilidad en JeecgBoot hasta la versión 3.9.2. Afectada es la función HttpServletResponse.sendRedirect del archivo jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/ThirdLoginController.java del componente Inicio de Sesión de Terceros. Esta manipulación del argumento state causa una redirección abierta. El ataque puede ser iniciado remotamente. Se necesita un alto grado de complejidad para el ataque. La explotabilidad se considera difícil. El exploit ha sido puesto a disposición del público y podría ser utilizado para ataques. El proyecto respondió: 'Después de la evaluación, esta vulnerabilidad tiene baja explotabilidad en escenarios del mundo real: 1) Explotar esta vulnerabilidad requiere que los atacantes utilicen técnicas de ingeniería social para inducir a las víctimas a hacer clic activamente en un enlace de inicio de sesión OAuth construido por el atacante; no puede ser activado pasivamente. 2) El inicio de sesión de terceros (DingTalk/WeChat, etc.) es una característica opcional y puede que no esté habilitada en la mayoría de los proyectos.'

Impacto

Puntuación base 4.0
1.30
Gravedad 4.0
BAJA
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA