摘要由 AI 生成
2026 年 9 月 5 日,奇安信 CERT 发布安全通告,指出其开发的 JimuReport(积木报表)v2.5.1 版本存在未授权远程代码执行漏洞。该漏洞源于自动导出功能在身份校验与表达式执行方面的双重缺陷:攻击者可伪造固定密钥签名绕过认证,并通过导出接口触发 Aviator 表达式引擎实现沙箱逃逸及任意命令执行。目前 PoC 已公开,CVSS 3.1 评分为 9.8(高危),影响量级为万级,利用条件无需认证或特殊网络环境。建议客户立即升级 Aviator 至≥5.4.4、轮换硬编码密钥、拦截相关接口访问并禁用未授权参数执行,同时等待官方修复版本发布。
关键实体KEY ENTITIES
JimuReportjeecgboot奇安信
报道态势 · 每日报道量LANGUAGE SPLIT
实体关系
信号强度SIGNALS
关键词热度
- JimuReport1
- 奇安信1
- jeecgboot1
全部报道(1)SOURCES
↗
安
安全内参
zh
2026-09-05 08:00
奇安信 CERT 发布 JimuReport(积木报表)未授权远程代码执行漏洞安全风险通告(QVD-2026-61751)。该漏洞源于 v2.5.1 版本自动导出功能在身份校验与表达式执行方面的双重缺陷:攻击者可伪造固定密钥签名绕过认证,并通过导出接口触发 Aviator 表达式引擎实现沙箱逃逸及任意命令执行。目前 PoC 已公开,CVSS 3.1 评分为 9.8(高危),影响量级为万级,利用条件无需认证或特殊网络环境。建议客户立即升级 Aviator 至≥5.4.4、轮换硬编码密钥、拦截相关接口访问并禁用未授权参数执行,同时等待官方修复版本发布。