网络安全

网络安全

    网络安全

    当前位置: 首页 >> 网络安全 >> 正文

    ​【漏洞通告】Nacos权限绕过漏洞和WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞

    发布时间:2026-09-01浏览次数:

    一、Nacos权限绕过漏洞

    1.漏洞描述

    Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。

    近日,Nacos官方发布安全更新,修复了Nacos权限绕过漏洞。该漏洞源于Nacos 3.0.0至3.2.3版本的UserControllerV3.createUser()方法的@Secured注解缺少apiType参数,导致鉴权作用域错配,攻击者可在未授权状态下利用此漏洞自建管理员账户,进而完全接管服务端。(完整漏洞情报请查阅https://x.threatbook.com/v5/vul/XVE-2026-53002)

    Nacos是内网高价值攻击入口,该漏洞利用门槛极低(无需凭证、默认配置可利用、可自动化批量扫描),建议所有受影响版本用户立即升级至3.2.4及以上版本;无法立即升级的,应设置 nacos.core.auth.enabled=true 并配置 token密钥,同时将 8848/9848 端口限制在可信网段内

    2.漏洞影响范围

    受影响版本      3.0.0 <= version <= 3.2.3

    3.解决方案

    1)官方修复建议

    官方已发布修复方案,请访问链接下载:

    https://github.com/alibaba/nacos/releases/tag/3.2.4

    2)临时修复建议

    a)网络收敛(立即可做,无业务影响):

    8848/9848/9849 及 console 端口限制到可信网段(安全组/防火墙)。

    Nacos 属内网设施,任何公网暴露都应回撤。

    b)开启 Open API 鉴权:

    nacos.core.auth.enabled=true

    nacos.core.auth.plugin.nacos.token.secret.key=<原串≥32字符的base64,集群内各节点一致>

    变更后重启生效。代价:所有 SDK 客户端必须改为携带用户名密码。灰度时先确认业务方,避免大面积拉取配置失败。

    二、JeecgBoot 积木报表 autoexport 远程代码执行漏洞

    1.漏洞详情

    漏洞名称      JeecgBoot 积木报表 autoexport 远程代码执行漏洞

    漏洞编号      QVD-2026-56805 / XVE-2026-53510

    威胁类型      远程代码执行(RCE)

    技术类型      未授权访问 + 表达式注入

    厂商      JeecgBoot / 积木报表(JimuReport)

    产品      JimuReport(积木报表)、JeecgBoot

    风险等级      高危

    CVSS 3.1分数      9.8

    影响版本      JimuReport <= 2.5.0;JeecgBoot <= 3.9.3

    利用条件      无需认证、无需用户配合,网络可达即可

    2.影响范围

    JimuReport <= 2.5.0;JeecgBoot <= 3.9.3(JeecgBoot 3.9.3 及更早版本内置的 JimuReport 为 2.5.0,因此同样受影响)。

    3.解决方案

    1)官方修复建议

    JimuReport 升级至 v2.5.1 或更高版本。

    注意:JeecgBoot 最新版 3.9.3 仍捆绑 JimuReport 2.5.0,需单独升级 JimuReport 依赖,或升级 JeecgBoot 至 3.9.5 及以上版本。

    下载地址:

    https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot4-starter/2.5.1

    https://central.sonatype.com/artifact/org.jeecgframework.jimureport/jimureport-spring-boot3-starter/2.5.1

    2)临时修复建议

    a)接口鉴权:收敛 /jmreport/** 的匿名放行配置,为导出接口增加认证校验,拒绝未登录或无有效 Token 的请求。

    b)WAF/网关拦截:在防护设备或网关层添加规则,拦截 /jmreport/auto/export 接口中参数值以 = 开头,且包含 groovy.util.eval、execute()、.class.forName 等恶意特征(表达式)的请求。

    c)网络隔离:后端服务不直接暴露公网,通过 Nginx 反代并收敛可访问路径,限制接口仅对可信网段开放。