校园安全服务中心由保卫处与网络信息中心联合组建 · 7×24 值守
青苗网络安全大学校园安全服务中心QINGMIAO CAMPUS SECURITY RESPONSE TEAM · QMNU-CERT
应急值班电话021-7281110cert@qmnu.edu.cn
首页安全通告预警通报安全资讯漏洞报告应急响应安全工具关于我们
当前位置:首页 > 安全通告 > 正文

XXL-JOB 默认 accessToken 远程代码执行漏洞

编号:QMNUSA-2026-0217 危害等级:高危 发布日期:2026-08-30 CVE/CNVD:无(弱配置类)

XXL-JOB 调度中心默认 accessToken 为 e10adc3949ba59abbe56e057f20f883e,攻击者可直接调用 /run 接口以 GLUE 模式下发任意命令。

该组件在高校数据平台、定时任务平台中广泛部署。请使用默认口令的部署立即整改。

受影响的产品与版本

XXL-JOB < 2.4.0 或使用默认 accessToken

修复建议

  • 升级至 2.4.1+ 并修改 accessToken 为随机32位以上字符串;
  • 调度中心与管理端仅限内网访问,关闭公网映射;
  • 检查 executor 日志中是否存在异常任务执行记录。

参考链接

青苗网络安全大学校园安全服务中心

2026-08-30