JeecgBoot v3.9.5

v3.9.5
Added 17
  • Online forms and Online SQL support multiple data sources
  • Online forms support external data submission functionality
  • Online import Excel supports image formats including embedded images and image paths
  • Online reports and charts support AI generation and copying
  • VXETable subtables support Popup dictionary
  • Popup dictionary adds Input display mode
Changed 10
  • Complete Jackson 3, Tomcat 11 and JDK 17 compatibility adaptation and upgrade Oracle driver
  • Add Lettuce support and support flexible switching between Lettuce and Jedis, optimize Redis session management
  • Perfect MySQL, Oracle, PostgreSQL, SQL Server, DaMeng and KingbaseES multi-database compatibility
  • Default adoption of lazy-initialization startup to improve Java startup speed
  • Optimize user, department, position and tenant data management
  • Optimize user and department query performance and reduce duplicate and N+1 queries
Fixed 10
  • Fix Tomcat 11 work directory generation in project directory
  • Fix Online tree table child record level, JS enhancement editing and query rule issues
  • Fix dynamic form Schema update and upload component required validation issues
  • Fix JeecgBizToolsProvider business tool permission check that always fails
  • Fix session idleness causing first question lag, stop output error, subprocess parameter and result transfer exceptions, and MCP calls preventing continued conversation
  • Fix BaiChuan large model access issue and improve image model, MCP and Tool Calling compatibility
Security 10
  • Enhance AI application specialized vulnerability processing and strengthen authentication for models, knowledge bases, applications and anonymous sharing interfaces
  • Add default permission annotations for more sensitive function interfaces and strengthen permission control for Brick report export, user recycle bin and AI chat interfaces
  • Fix user, department, comment, validation rule, OpenAPI and BI data interface privilege escalation and cross-tenant access issues
  • Strengthen permission control and desensitization of sensitive credentials like LLM API Keys
  • Strengthen data source configuration password security and interfaces no longer return plaintext passwords
  • Fix AI Flow script node remote code execution vulnerability

From JeecgBoot

前言

JeecgBoot V3.9.3 刚刚完成 Spring Boot 4 架构大升级,不到一周,V3.9.5 又接踵而至。这次并非简单修补,而是一次集中升级:Online 表单新增多数据源和外部填报,代码生成器模板大幅增强,AI 应用与 AI Flow 在模型接入、知识库、流程编排、分享 Token 和访问限流等方面全面提升,同时新增飞书集成和 OpenAPI 日志统计。

此外,V3.9.5 针对敏感接口权限、XSS、SSRF、SQL 注入、越权及脚本执行等安全风险进行专项加固,并完成 Oracle 驱动、Java 启动性能及页面体验优化,进一步提升系统的安全性、稳定性和开发效率。

升级日志

JeecgBoot V3.9.5 是一次面向低代码、AI 应用、开放能力、安全性及性能体验的综合升级:Online 表单新增多数据源、外部填报及 Excel 图片导入等能力,代码生成器模板全面升级并支持更多前端 UI 组件;AI 应用与 AI Flow 在模型接入、知识库、流程编排、分享 Token 和访问限流方面得到显著增强;同时完善飞书集成、OpenAPI 日志统计与权限控制,升级 Oracle 驱动并优化 Java 启动及查询性能。此外,本版本围绕接口越权、敏感信息保护、XSS、SSRF、SQL 注入和脚本执行等风险开展专项漏洞治理,进一步提升系统的安全性、易用性和稳定性。

一、基础框架与数据库兼容
  • 完成 Jackson 3、Tomcat 11 和 JDK 17 兼容适配,并升级 Oracle 驱动。
  • 新增 Lettuce 支持并兼容 Lettuce、Jedis 灵活切换,优化 Redis 会话管理相关代码。
  • 完善 MySQL、Oracle、PostgreSQL、SQL Server、达梦和 KingbaseES 多数据库兼容。
  • 默认采用 lazy-initialization 启动,提高 Java 端启动速度。
  • 修复升级 Tomcat 11 后 work 目录生成在项目目录的问题。
二、Online 表单与低代码
  • Online 表单及 Online SQL 支持多数据源。
  • Online 表单支持外部填报功能。
  • AI 生成 Online 表单能力完善,支持模拟数据和数据库适配 SQL。
  • Online 报表和图表支持 AI 生成与复制。
  • Online 导入 Excel 支持图片方式,包括 embed 嵌入图片和 path 图片路径,并完善多图片、多文件导入及图片导出能力。
  • 完善主子表、关联记录、Popup 字典及他表字段翻译能力。
  • VXETable 子表支持 Popup 字典。
  • Popup 字典新增 Input 显示模式。
  • 完善一对多内部弹窗 JS、子表按钮权限、子表弹窗及附件上传能力。
  • 完善一对一子表控件能力。
  • 数据权限配置支持字典、日期、部门等字段控件。
  • 完善高级查询、多选查询、关联记录查询和 Long 类型字段范围查询。
  • 增加 Online 控件分组、公共表单联动组件及周、季度日期类型支持。
  • 简化 Online 配置界面,降低配置复杂度,提升使用效率。
  • 优化 Online 权限配置的搜索、全选和快速开关。
  • 修复 Online 树表子记录层级、JS 增强编辑及查询规则等关键问题,提升表单运行稳定性。
  • 加强 Online 报表、图表及排序参数的 SQL 安全校验。
三、代码生成器与前端组件
  • 代码生成器模板大升级,支持生成更多前端 UI 组件。
  • 新增 Popup 字典、关联记录等组件的代码生成支持。
  • 关联记录组件支持全部数据表。
  • TinyMCE 支持插入视频,JVxeTable 支持分组选择。
  • 扩展表单权限规则值组件,增加通用 HTML 白名单净化工具。
  • 修复动态表单 Schema 更新和上传组件必填校验问题。
四、AI 应用、RAG 与 AI Flow
  • AI 应用模块大升级,支持应用复制、流程工具封装、插件管理、智能识别和图文混合生成。
  • AI 应用支持分享 Token,并增加限流功能,防止恶意请求消耗 AI Token。
  • 修复 JeecgBizToolsProvider 业务工具权限检查始终不通过的问题,保障 AI 应用正常调用业务工具。
  • 优化 AI 应用知识库、记忆库、MCP 搜索、网页抓取及模型异常提示。
  • 优化 AI 会话与流程运行稳定性,修复会话闲置后首次提问卡顿、停止输出报错、子流程参数及结果传递异常、MCP 调用后无法继续对话等问题。
  • AI Flow 新增当前登录用户信息节点,知识库写入节点支持文件写入。
  • AI Flow 脚本节点支持 AI 辅助编写脚本,SQL 节点增强变量绑定和多条件查询能力。
  • 完善 AI Flow 子流程、入参、出参、变量提取、变量聚合及节点分组能力。
  • 优化 AI Flow 循环节点调试和流程文件上传交互。
  • AI 模型接入能力升级:更新 DeepSeek、智谱等平台支持的模型版本号,新增火山方舟接入,并完善通义千问、Kimi、MiniMax 和 GPT Image 2 等模型支持;同时增加 AI 模型复制功能。
  • 修复千帆大模型接入问题,完善图片模型、MCP 和 Tool Calling 兼容性。
  • 优化 AI 联网搜索的时效性及模型兼容性。
  • 增加 AI 提示词回收站、彻底删除和 AI 库表 Schema 维护能力。
五、OpenAPI 与第三方集成
  • 升级至最新版积木报表和积木 BI 大屏,完善报表及数据可视化能力。
  • OpenAPI 功能完善,新增调用日志统计、日志详情、Header 展示和细粒度权限控制。
  • OpenAPI 支持达梦数据库,完善微服务 Nginx 部署访问及 Docker 场景下独立后端自代理地址适配。
  • 飞书支持消息发送、组织同步、第三方登录和配置管理。
  • 钉钉、企业微信、飞书和短信支持异步发送。
  • 修复未启用租户时企业微信 OAuth2 登录回调异常。
  • 完善 CAS 登录回跳适配。
六、系统管理、性能与易用性
  • 增加三级等保密码级别开关及密码复杂度配置。
  • 优化用户、部门、岗位和租户数据管理。
  • 优化用户及部门查询性能,减少重复查询和 N+1 查询。
  • 页面默认采用模糊搜索,并优化弹窗高度自适应等交互体验。
  • 修复前端字典刷新及字典选择组件多选回显问题。
  • 优化审批角色分组用户展示及部门树搜索层级保留。
七、安全与漏洞专项

本次主干集中处理权限绕过、越权访问、敏感信息泄露、SQL 注入、远程代码执行、SSRF 及存储型/DOM 型 XSS 等安全风险,已确认涉及 CVE-2026-5616、CVE-2026-8195、CVE-2026-9579、CVE-2026-9580、CVE-2026-9581、CVE-2026-9604、CVE-2026-10239、CVE-2026-10240、CVE-2026-11464、CVE-2026-19000、CVE-2026-67925、CVE-2026-67926 等公开漏洞;同时将 Apache Shiro 从 2.0.5 升级至 3.0.0、shiro-redis 从 3.2.3 升级至 4.1.0,纳入上游安全修复并强化路径匹配、会话及 Cookie 安全。积木报表未授权导出问题对应 CVE-2026-58375,相关修复将在积木报表后续版本中生效。

  • 开展 AI 应用专项漏洞处理,强化模型、知识库、应用及匿名分享接口的鉴权。
  • 为更多敏感功能接口增加默认权限注解,加强积木报表导出、用户回收站和 AI 聊天等接口的权限控制。
  • 修复用户、部门、评论、校验规则、OpenAPI 及 BI 数据接口的越权和跨租户访问问题。
  • 加强 LLM API Key 等敏感凭证的权限控制和脱敏处理。
  • 加强数据源配置密码安全,接口不再返回明文密码。
  • 修复 AI Flow 脚本节点远程代码执行风险。
  • 修复 AI、OpenAPI、远程文件及图片处理相关 SSRF 风险。
  • 加强富文本、Markdown、评论、Online 表单、AI 对话、SVG 文件上传及通知公告的 XSS 防护。
  • 修复 SQL 注入检测绕过及 Online 报表 SQL 注入风险。
  • 加强 Online 报表字典查询权限校验。
  • 加强匿名 AI 聊天及远程文件访问控制。
  • 修复 Excel 导入错误提示中的 HTML 注入风险。
View original

Upgraded? How did it go?

Discussion