【已复现】JeecgBoot积木报表autoexport远程代码执行漏洞(QVD-2026-56805)安全风险通告

admin 2026-09-03 04:50:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 奇安信CERT通告JeecgBoot积木报表autoexport接口存在未授权远程代码执行漏洞QVD-2026-56805,CVSS评分9.8高危,影响万级资产。漏洞源于参数值以等号开头时被表达式引擎按Excel公式解析,底层具备Groovy脚本能力且未过滤,攻击者可远程执行任意命令。建议升级JimuReport至2.5.1,并配置防护规则拦截恶意请求及收敛匿名放行。 综合评分: 88 文章分类: 漏洞分析,应急响应,解决方案,安全建设,漏洞预警


【已复现】JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805)安全风险通告

奇安信 CERT

2026年8月31日 11:47 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

● 点击↑蓝字关注我们,获取更多安全风险通告


| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | JeecgBoot 积木报表 autoexport 远程代码执行漏洞 | | | | 漏洞编号 | QVD-2026-56805 | | | | 公开时间 | 2026-08-24 | 影响量级 | 万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 代码执行 | 利用可能性 | | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 未公开 | 技术细节状态 | 已公开 | | 危害描述:未授权攻击者可构造恶意参数,远程执行任意命令,以应用权限完全控制受影响系统,实现服务器沦陷。 | | | |

01

漏洞详情

>>>>

影响组件

JeecgBoot 是北京国炬信息技术有限公司开发的企业级低代码开发平台,基于 Spring Boot + Vue 构建,内置 JimuReport(积木报表)报表组件,支持在线报表设计、数据可视化与多种格式导出,广泛应用于企业信息化建设。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805),该漏洞源于积木报表组件的 auto/export 导出接口存在未授权远程代码执行缺陷,当参数值以 = 开头时会被内部表达式引擎按 Excel 公式解析,该引擎底层具备 Groovy 脚本能力且参数值未做任何过滤,攻击者可通过构造恶意参数远程执行任意命令,完全控制受影响系统。同时 JeecgBoot 的 Shiro 过滤链将 /jmreport/\*\* 配置为匿名放行,攻击者无需任何凭据即可完成利用。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

无需认证、无需特殊网络条件、无需绕过安全机制、无需用户配合。

02

影响范围

>>>>

影响版本

独立部署积木报表,积木报表 <= 2.5.0,组件自身存在漏洞,直接受影响;

集成进 JeecgBoot 平台,JeecgBoot <= 3.9.3,平台内置的积木报表组件版本 <=2.5.0,随之受影响。

>>>>

其他受影响组件

03

复现情况

目前,奇安信CERT已成功复现JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805),截图如下:

04

受影响资产情况

奇安信鹰图资产测绘平台数据显示,JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805)关联的国内风险资产总数为52727个,关联IP总数为11518个。国内风险资产分布情况如下:

05

处置建议

>>>>

安全更新

官方已发布安全补丁,请及时更新至最新版本:

JimuReport  v2.5.1

注意:JeecgBoot 最新 release v3.9.3(8/20)捆绑的仍是JimuReport 2.5.0。

下载地址:

https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot4-starter/2.5.1

https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot3-starter/2.5.1

临时缓解措施:

  1. 在防护设备添加规则,拦截 /jeecg-boot/jmreport/auto/export 接口携带恶意代码执行特征的请求(特征:参数值以 = 开头,且包含 groovy.util.Evalexecute().class.forName 等关键字);

  2. 收敛 /jeecg-boot/jmreport/\*\* 的匿名放行配置,为导出接口增加认证校验。

06

参考资料

[1]https://github.com/jeecgboot/JeecgBoot/issues/9837

[2]https://github.com/jeecgboot/jimureport/commit/414017dbe00764f908066b4eb9745f4c6ea99e7f

07

时间线

2026年08月31日,奇安信 CERT发布安全风险通告。

08

漏洞情报服务

「奇安信漏洞情报平台」重磅上线,诚邀您来体验:

奇安信 CERT

致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信 CERT 《【已复现】JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805)安全风险通告》

    评论:0   参与:  0