CVE-2026-75978 影响 xianrendzw 开发的 EasyReport 报表工具,受影响版本为 2.0.17.0522_Beta 及之前版本。漏洞位于 DataSourceController.java 文件的 DataSourceController.add 函数中,属于 QueryerFactory 组件的参数处理缺陷。攻击者可以通过构造特殊的 queryerClass 参数,导致权限校验被绕过或权限配置异常,进而产生未授权访问或操作。CVSS 评分为 6.3,攻击向量为远程网络攻击,利用复杂度低,但需要低权限账号,无需用户交互,影响范围仅限于自身组件(无作用域变化),对机密性、完整性和可用性均造成低级别影响。目前该漏洞的利用方法已公开披露,可能被攻击者用于实际攻击。厂商已通过 issue 报告获知此问题,但尚未做出回应,也没有发布补丁或缓解措施。由于 EasyReport 可能用于企业内部数据报表和敏感数据展示,若被成功利用,攻击者可能读取或修改数据源配置,导致信息泄露或系统被篡改。建议用户立即评估自身受影响情况,在官方修复前尽量限制该功能的网络暴露,并对相关接口实施访问控制或临时禁用。
💡 影响/原因: EasyReport 是常见的数据报表工具,漏洞允许低权限用户远程绕过权限检查,影响数据源配置的机密性和完整性。利用方法已公开,攻击门槛低,且厂商未回应,风险现实存在。