漏洞概述

漏洞名称

JeecgBoot 积木报表 autoexport 远程代码执行漏洞

漏洞编号

QVD-2026-56805

公开时间

2026-08-24

影响量级

万级

奇安信评级

高危

CVSS 3.1分数

9.8

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

未公开

技术细节状态

已公开

危害描述:未授权攻击者可构造恶意参数,远程执行任意命令,以应用权限完全控制受影响系统,实现服务器沦陷。

01

漏洞详情

>>>>

影响组件

JeecgBoot 是北京国炬信息技术有限公司开发的企业级低代码开发平台,基于 Spring Boot + Vue 构建,内置 JimuReport(积木报表)报表组件,支持在线报表设计、数据可视化与多种格式导出,广泛应用于企业信息化建设。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805),该漏洞源于积木报表组件的 auto/export 导出接口存在未授权远程代码执行缺陷,当参数值以 `=` 开头时会被内部表达式引擎按 Excel 公式解析,该引擎底层具备 Groovy 脚本能力且参数值未做任何过滤,攻击者可通过构造恶意参数远程执行任意命令,完全控制受影响系统。同时 JeecgBoot 的 Shiro 过滤链将 `/jmreport/**` 配置为匿名放行,攻击者无需任何凭据即可完成利用。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

无需认证、无需特殊网络条件、无需绕过安全机制、无需用户配合。

02

影响范围

>>>>

影响版本

独立部署积木报表,积木报表 <= 2.5.0,组件自身存在漏洞,直接受影响;

集成进 JeecgBoot 平台,JeecgBoot <= 3.9.3,平台内置的积木报表组件版本 <=2.5.0,随之受影响。< p="">

>>>>

其他受影响组件

03

复现情况

目前,奇安信CERT已成功复现JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805),截图如下:

04

受影响资产情况

奇安信鹰图资产测绘平台数据显示,JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805)关联的国内风险资产总数为52727个,关联IP总数为11518个。国内风险资产分布情况如下:

05

处置建议

>>>>

安全更新

官方已发布安全补丁,请及时更新至最新版本:

JimuReport v2.5.1

注意:JeecgBoot 最新 release v3.9.3(8/20)捆绑的仍是JimuReport 2.5.0。

下载地址:

https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot4-starter/2.5.1

https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot3-starter/2.5.1

临时缓解措施:

1. 在防护设备添加规则,拦截 `/jeecg-boot/jmreport/auto/export` 接口携带恶意代码执行特征的请求(特征:参数值以 `=` 开头,且包含 `groovy.util.Eval`、`execute()`、`.class.forName` 等关键字);

2. 收敛 `/jeecg-boot/jmreport/**` 的匿名放行配置,为导出接口增加认证校验。

06

参考资料

[1]https://github.com/jeecgboot/JeecgBoot/issues/9837

[2]https://github.com/jeecgboot/jimureport/commit/414017dbe00764f908066b4eb9745f4c6ea99e7f

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。