漏洞概述 | |||
漏洞名称 | JeecgBoot 积木报表 autoexport 远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-56805 | ||
公开时间 | 2026-08-24 | 影响量级 | 万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 未发现 |
EXP状态 | 未公开 | 技术细节状态 | 已公开 |
危害描述:未授权攻击者可构造恶意参数,远程执行任意命令,以应用权限完全控制受影响系统,实现服务器沦陷。 | |||
01
漏洞详情
>>>>
影响组件
JeecgBoot 是北京国炬信息技术有限公司开发的企业级低代码开发平台,基于 Spring Boot + Vue 构建,内置 JimuReport(积木报表)报表组件,支持在线报表设计、数据可视化与多种格式导出,广泛应用于企业信息化建设。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805),该漏洞源于积木报表组件的 auto/export 导出接口存在未授权远程代码执行缺陷,当参数值以 `=` 开头时会被内部表达式引擎按 Excel 公式解析,该引擎底层具备 Groovy 脚本能力且参数值未做任何过滤,攻击者可通过构造恶意参数远程执行任意命令,完全控制受影响系统。同时 JeecgBoot 的 Shiro 过滤链将 `/jmreport/**` 配置为匿名放行,攻击者无需任何凭据即可完成利用。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
无需认证、无需特殊网络条件、无需绕过安全机制、无需用户配合。
02
影响范围
>>>>
影响版本
独立部署积木报表,积木报表 <= 2.5.0,组件自身存在漏洞,直接受影响;
集成进 JeecgBoot 平台,JeecgBoot <= 3.9.3,平台内置的积木报表组件版本 <=2.5.0,随之受影响。< p="">
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信CERT已成功复现JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805),截图如下:

04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,JeecgBoot 积木报表 autoexport 远程代码执行漏洞(QVD-2026-56805)关联的国内风险资产总数为52727个,关联IP总数为11518个。国内风险资产分布情况如下:

05
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
JimuReport v2.5.1
注意:JeecgBoot 最新 release v3.9.3(8/20)捆绑的仍是JimuReport 2.5.0。
下载地址:
https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot4-starter/2.5.1
https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot3-starter/2.5.1
临时缓解措施:
1. 在防护设备添加规则,拦截 `/jeecg-boot/jmreport/auto/export` 接口携带恶意代码执行特征的请求(特征:参数值以 `=` 开头,且包含 `groovy.util.Eval`、`execute()`、`.class.forName` 等关键字);
2. 收敛 `/jeecg-boot/jmreport/**` 的匿名放行配置,为导出接口增加认证校验。
06
参考资料
[1]https://github.com/jeecgboot/JeecgBoot/issues/9837
[2]https://github.com/jeecgboot/jimureport/commit/414017dbe00764f908066b4eb9745f4c6ea99e7f
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。