智迹闻AuraTracer
EN

EVENT DOSSIER

JimuReport未授权远程代码执行漏洞安全风险通告

2026-09-05 08:00 网络安全 🔥 42.2 事件热度
1家信源
1天持续发酵
42.2事件热度
3个提及
摘要由 AI 生成

2026 年 9 月 5 日,奇安信 CERT 发布安全通告,指出其开发的 JimuReport(积木报表)v2.5.1 版本存在未授权远程代码执行漏洞。该漏洞源于自动导出功能在身份校验与表达式执行方面的双重缺陷:攻击者可伪造固定密钥签名绕过认证,并通过导出接口触发 Aviator 表达式引擎实现沙箱逃逸及任意命令执行。目前 PoC 已公开,CVSS 3.1 评分为 9.8(高危),影响量级为万级,利用条件无需认证或特殊网络环境。建议客户立即升级 Aviator 至≥5.4.4、轮换硬编码密钥、拦截相关接口访问并禁用未授权参数执行,同时等待官方修复版本发布。

相关事件RELATED EVENTS
关键实体KEY ENTITIES
JimuReportjeecgboot奇安信

报道态势 · 每日报道量LANGUAGE SPLIT

实体关系
JimuReport × jeecgboot1JimuReport × 奇安信1jeecgboot × 奇安信1

信号强度SIGNALS

关键词热度
  • JimuReport1
  • 奇安信1
  • jeecgboot1

全部报道(1)SOURCES

安全内参 zh 2026-09-05 08:00

JimuReport未授权远程代码执行漏洞安全风险通告

奇安信 CERT 发布 JimuReport(积木报表)未授权远程代码执行漏洞安全风险通告(QVD-2026-61751)。该漏洞源于 v2.5.1 版本自动导出功能在身份校验与表达式执行方面的双重缺陷:攻击者可伪造固定密钥签名绕过认证,并通过导出接口触发 Aviator 表达式引擎实现沙箱逃逸及任意命令执行。目前 PoC 已公开,CVSS 3.1 评分为 9.8(高危),影响量级为万级,利用条件无需认证或特殊网络环境。建议客户立即升级 Aviator 至≥5.4.4、轮换硬编码密钥、拦截相关接口访问并禁用未授权参数执行,同时等待官方修复版本发布。