2026年8月,JumpServer开源项目组收到安全研究人员提交的漏洞报告。经验证,此次发现的漏洞包括:
■ JumpServer SQL查询过滤存在缺陷导致Access Key泄露漏洞。漏洞详情:https://github.com/jumpserver/jumpserver/security/advisories/GHSA-6rp5-ff2m-qfrm。
漏洞利用条件
任意已登录的普通用户只需在API请求中附加特定参数,便能越权获取管理员的Access Key。
漏洞影响版本为:
JumpServer V3版本:>=v3.7.0 且 <v3.10.23 LTS
JumpServer V4版本:>=v4.0.0 且 <v4.10.19 LTS
安全版本为:
JumpServer V3版本:>=v3.10.23 LTS
JumpServer V4版本:>=v4.10.19 LTS
修复方案
将JumpServer堡垒机(含社区版和企业版)升级至安全版本。
临时修复方案
在Nginx配置文件中禁用以下相关过滤参数:
- 如果HTTPS已启用,可以通过修改/opt/jumpserver/config/nginx/lb_http_server.conf配置文件完成;
- 如果HTTPS没有启用,则需要修改jms_web容器中的/etc/nginx/conf.d/http_server.conf配置文件,完成后执行容器commit保存变更。更新完成后,重启jms_web容器。
location / {
if ($args ~* "(^|&)(_|%5f)(r|%72)(e|%65)(l|%6c)=") {
return 400;
}
......
}
修复后可通过以下命令进行验证:
curl -sk -o /dev/null -w '%{http_code}\n' 'http://<地址>/api/v1/users/users/?_rel=not' # 期望 400
curl -sk -o /dev/null -w '%{http_code}\n' 'http://<地址>/api/v1/users/users/?%5Frel=not' # 期望 400
curl -sk -o /dev/null -w '%{http_code}\n' 'http://<地址>/api/v1/users/users/' # 期望 401/403
特别鸣谢
感谢来自Smart Oasis的GitHub用户@sajjadhaqi向JumpServer开源社区及时反馈上述漏洞。