1. 积木报表RCE批量利用窗口已打开
8月31日,奇安信CERT发布JeecgBoot积木报表autoexport远程代码执行漏洞(QVD-2026-56805)的已复现安全风险通告,微步在线同日发布原创漏洞分析;9月1日,长亭安全课堂再次复现确认。三家机构两日内相继复现,说明该漏洞利用门槛低、前置条件少。JeecgBoot在国内政企系统部署面广,报表接口常随业务系统暴露公网,预警密集出现通常意味着PoC已开始流通,批量扫描与利用会紧随其后。运维应立即盘点公网可见的积木报表实例并按通告升级,暂时无法升级的先限制接口访问。
- 2026-08-31:奇安信CERT发布已复现风险通告,微步在线发布原创漏洞分析,均指向autoexport接口的远程代码执行。(奇安信CERT / 微步在线研究响应中心)
- 2026-09-01:长亭安全课堂复现该漏洞,三家机构预警齐备,处置窗口收紧。(长亭安全课堂)