一、JimuReport 未授权远程代码执行风险
JimuReport(积木报表)是一款数据可视化报表工具,主要应用于企业报表设计、数据统计分析及可视化展示等场景。
风险详情:2026 年 9 月 5 日,监测到 JimuReport 未授权远程代码执行漏洞,该漏洞影响范围如下:
JimuReport = 2.5.1
该漏洞涉及报表导出接口,攻击者可伪造 X-Sign 请求访问/ jmreport/auto/export/python/plugin 接口,并通过报表参数进入表达式处理流程。由于相关流程会对 queryParam 参数值执行eval,攻击者可进一步利用Aviator表达式执行机制绕过沙箱限制,通过两阶段利用链实现远程代码执行。成功利用后,攻击者可在未完成正常身份认证的情况下执行系统命令,对应用服务器及其承载业务造成较高安全风险。
建议措施:联系信息中心获取版本更新链接。
二、VMware Workstation 和 Fusion VMXNET3 整数溢出风险
VMware Workstation 和 Fusion 是 VMware 虚拟化产品,可用于运行和管理虚拟机。
风险详情:2026年9月4日,监测到 VMware Workstation和 Fusion VMXNET3 整数溢出漏洞(CVE-2026-59346),该漏洞影响范围如下:
VMware Workstation 25H2
VMware Workstation 26H 1
VMware Fusion 25H2
VMware Fusion 26H1
该漏洞影响使用VMXNET3虚拟网络适配器的虚拟机环境,具有虚拟机本地管理员权限的恶意攻击者可利用该漏洞,在宿主机上执行代码。漏洞一旦被成功利用,可能导致虚拟机与宿主机之间的安全隔离受到破坏,使攻击者的影响范围从虚拟机扩展至宿主机,对宿主机上的系统权限、数据及相关业务运行造成严重安全风险。
建议措施:联系信息中心获取版本更新链接。
三、Proxmox VE 身份认证绕过风险
Proxmox VE 是一个统一的系统管理接口,通过 API 及相关组件实现用户认证、权限访问和系统管理。
风险详情:2026年9月2日,监测到 Proxmox VE 身份认证绕过漏洞,该漏洞影响范围如下:
7.0-7<=libpve-access-control< 8.0.4
受影响版本在处理API登录接口POST/api2/json/access/ticket 的tfa-challenge参数时,对未配置第二认证因素的用户未正确验证该参数,同时其存在会导致密码校验被跳过。能够访问 8006端口 API 的攻击者可提交任意tfa-challenge值,在无需知道用户凭据的情况下认证为现有且已启用、未配置第二认证因素的用户,可能导致高权限账户被接管及相关系统资源面临安全风险。
建议措施:联系信息中心获取版本更新链接。