CVE-2026-36765SpringBlade v4.8.0版本的/designer/loadReport接口存在XML外部实体(XXE)漏洞。由于未正确过滤用户提供的XML数据,经过身份认证的攻击者可利用该漏洞注入恶意载荷。成功利用可能导致读取服务器敏感文件,甚至执行任意代码,严重威胁系统安全。
该漏洞产生于SpringBlade处理报表加载请求时的XML解析环节。攻击者需拥有低权限账户,向/designer/loadReport端点发送特制的HTTP POST请求。攻击者在XML文档头部定义DTD(文档类型定义),引入外部实体(如SYSTEM协议指向本地文件)。由于XML解析器未禁用外部实体解析,服务器会解析该实体并将文件内容返回给攻击者。此外,若环境满足特定条件(如配合Java扩展库),该漏洞可进一步升级为远程代码执行(RCE),造成完全的系统沦陷。