2026年7月,JumpServer开源项目组收到安全研究人员提交的漏洞报告。经验证,此次发现的漏洞包括:
■ JumpServer Chen组件依赖库Fastjson漏洞,CVE编号为 CVE-2026-16723。漏洞详情:https://github.com/alibaba/fastjson2/wiki/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68%E2%80%931.2.83。
■ JumpServer KoKo Web Terminal SFTP路径遍历漏洞,CVE编号为CVE-2026-54336。漏洞详情:https://github.com/jumpserver/jumpserver/security/advisories/GHSA-x6rg-36j6-76vr。
■ JumpServer Applet Host部署Jinja模板注入远程命令执行漏洞,CVE编号为CVE-2026-44845。漏洞详情:https://github.com/jumpserver/jumpserver/security/advisories/GHSA-22h6-pcgh-9v7q。
■ JumpServer组织邀请逻辑权限覆盖漏洞,CVE编号为 CVE-2026-44846。漏洞详情:https://github.com/jumpserver/jumpserver/security/advisories/GHSA-j836-99w5-523r。
以上漏洞影响版本:
JumpServer V3版本:<3.10.22 LTS版本
JumpServer V4版本:<v4.10.17 LTS版本
安全版本:
JumpServer V3版本:>=v3.10.22 LTS版本
JumpServer V4版本:>=v4.10.17 LTS版本
漏洞利用条件
1. KoKo Web Terminal SFTP路径遍历漏洞(CVE-2026-54336)
攻击者需要拥有目标资产的SFTP访问权限。攻击者可能通过构造特殊路径访问目标资产SFTP根目录之外的文件,但影响范围限制在当前已授权资产范围内。
2. Applet Host部署Jinja模板注入远程命令执行漏洞(CVE-2026-44845)
攻击者需要具备JumpServer管理员权限,并且拥有Applet Host管理及部署权限。攻击者可能通过构造恶意Jinja模板内容,在JumpServer控制节点执行任意命令。
3. 组织邀请逻辑权限覆盖漏洞(CVE-2026-44846)
攻击者需要具备组织用户邀请权限。攻击者可能通过重新邀请已有组织成员,覆盖目标用户当前组织角色,导致权限提升或权限降低。
修复方案
建议用户尽快升级至安全版本。在安全版本中,JumpServer已经针对以上问题完成如下修复:
■ 移除Chen组件中的Fastjson依赖;
■ 修复KoKo Web Terminal SFTP路径校验逻辑,避免通过路径遍历访问受限目录之外的文件;
■ 加强Applet Host部署过程中Ansible模板变量处理机制,避免恶意Jinja模板在控制节点执行;
■ 修复组织邀请逻辑,避免邀请已有成员时错误覆盖用户组织角色。
如果暂时无法升级:
■ 审查已有SSH网关配置、自动化任务模板、Applet Host配置以及组织角色变更记录,排查异常内容;
■ 限制具有用户邀请权限账号的使用范围。
特别鸣谢
感谢以下安全研究人员提交漏洞报告:
感谢@g4mm4报告CVE-2026-54336漏洞。
感谢@PineBlizz报告CVE-2026-44845漏洞。
感谢@skx112报告CVE-2026-44846 漏洞。
感谢所有安全研究人员对JumpServer开源项目安全建设的长期贡献。