前言
JeecgBoot V3.9.3 刚刚完成 Spring Boot 4 架构大升级,不到一周,V3.9.5 又接踵而至。这次并非简单修补,而是一次集中升级:Online 表单新增多数据源和外部填报,代码生成器模板大幅增强,AI 应用与 AI Flow 在模型接入、知识库、流程编排、分享 Token 和访问限流等方面全面提升,同时新增飞书集成和 OpenAPI 日志统计。
此外,V3.9.5 针对敏感接口权限、XSS、SSRF、SQL 注入、越权及脚本执行等安全风险进行专项加固,并完成 Oracle 驱动、Java 启动性能及页面体验优化,进一步提升系统的安全性、稳定性和开发效率。
项目介绍
AI Skills 自然语言编程全新发布:一句话生成完整代码、一句话画流程、一句话设计表单、一句话出报表与大屏、一句话生成整个系统,覆盖 JeecgBoot 低代码全场景。
JeecgBoot 是一款 AI 低代码开发平台,支持 "低代码 + 零代码" 双模式。零代码模式下,5 分钟零代码快速搭建完整业务系统; 低代码模式下,AI 自动输出前后端代码、建表 SQL 与菜单权限,生成即可运行。 平台内置 AI 应用平台:AI 聊天助手、知识库、流程编排、MCP、插件,兼容各大模型!具备 Skills 能力,一句话画流程图、设计表单、甚至生成整个系统! 整体遵循 "AI 生成 → 在线配置 → 代码生成 → 手工合并" 的开发流程,解决 Java 项目中 80% 的重复工作,在大幅提升效率的同时又不失灵活性。
发版时间:v3.9.5 | 2026-08-27
源码下载
升级日志
JeecgBoot V3.9.5 是一次面向低代码、AI 应用、开放能力、安全性及性能体验的综合升级:Online 表单新增多数据源、外部填报及 Excel 图片导入等能力,代码生成器模板全面升级并支持更多前端 UI 组件;AI 应用与 AI Flow 在模型接入、知识库、流程编排、分享 Token 和访问限流方面得到显著增强;同时完善飞书集成、OpenAPI 日志统计与权限控制,升级 Oracle 驱动并优化 Java 启动及查询性能。此外,本版本围绕接口越权、敏感信息保护、XSS、SSRF、SQL 注入和脚本执行等风险开展专项漏洞治理,进一步提升系统的安全性、易用性和稳定性。
一、基础框架与数据库兼容
- 完成 Jackson 3、Tomcat 11 和 JDK 17 兼容适配,并升级 Oracle 驱动。
- 新增 Lettuce 支持并兼容 Lettuce、Jedis 灵活切换,优化 Redis 会话管理相关代码。
- 完善 MySQL、Oracle、PostgreSQL、SQL Server、达梦和 KingbaseES 多数据库兼容。
- 默认采用
lazy-initialization 启动,提高 Java 端启动速度。
- 修复升级 Tomcat 11 后
work 目录生成在项目目录的问题。
二、Online 表单与低代码
- Online 表单及 Online SQL 支持多数据源。
- Online 表单支持外部填报功能。
- AI 生成 Online 表单能力完善,支持模拟数据和数据库适配 SQL。
- Online 报表和图表支持 AI 生成与复制。
- Online 导入 Excel 支持图片方式,包括
embed 嵌入图片和 path 图片路径,并完善多图片、多文件导入及图片导出能力。
- 完善主子表、关联记录、Popup 字典及他表字段翻译能力。
- VXETable 子表支持 Popup 字典。
- Popup 字典新增 Input 显示模式。
- 完善一对多内部弹窗 JS、子表按钮权限、子表弹窗及附件上传能力。
- 完善一对一子表控件能力。
- 数据权限配置支持字典、日期、部门等字段控件。
- 完善高级查询、多选查询、关联记录查询和 Long 类型字段范围查询。
- 增加 Online 控件分组、公共表单联动组件及周、季度日期类型支持。
- 简化 Online 配置界面,降低配置复杂度,提升使用效率。
- 优化 Online 权限配置的搜索、全选和快速开关。
- 修复 Online 树表子记录层级、JS 增强编辑及查询规则等关键问题,提升表单运行稳定性。
- 加强 Online 报表、图表及排序参数的 SQL 安全校验。
三、代码生成器与前端组件
- 代码生成器模板大升级,支持生成更多前端 UI 组件。
- 新增 Popup 字典、关联记录等组件的代码生成支持。
- 关联记录组件支持全部数据表。
- TinyMCE 支持插入视频,JVxeTable 支持分组选择。
- 扩展表单权限规则值组件,增加通用 HTML 白名单净化工具。
- 修复动态表单 Schema 更新和上传组件必填校验问题。
四、AI 应用、RAG 与 AI Flow
- AI 应用模块大升级,支持应用复制、流程工具封装、插件管理、智能识别和图文混合生成。
- AI 应用支持分享 Token,并增加限流功能,防止恶意请求消耗 AI Token。
- 修复 JeecgBizToolsProvider 业务工具权限检查始终不通过的问题,保障 AI 应用正常调用业务工具。
- 优化 AI 应用知识库、记忆库、MCP 搜索、网页抓取及模型异常提示。
- 优化 AI 会话与流程运行稳定性,修复会话闲置后首次提问卡顿、停止输出报错、子流程参数及结果传递异常、MCP 调用后无法继续对话等问题。
- AI Flow 新增当前登录用户信息节点,知识库写入节点支持文件写入。
- AI Flow 脚本节点支持 AI 辅助编写脚本,SQL 节点增强变量绑定和多条件查询能力。
- 完善 AI Flow 子流程、入参、出参、变量提取、变量聚合及节点分组能力。
- 优化 AI Flow 循环节点调试和流程文件上传交互。
- AI 模型接入能力升级:更新 DeepSeek、智谱等平台支持的模型版本号,新增火山方舟接入,并完善通义千问、Kimi、MiniMax 和 GPT Image 2 等模型支持;同时增加 AI 模型复制功能。
- 修复千帆大模型接入问题,完善图片模型、MCP 和 Tool Calling 兼容性。
- 优化 AI 联网搜索的时效性及模型兼容性。
- 增加 AI 提示词回收站、彻底删除和 AI 库表 Schema 维护能力。
五、OpenAPI 与第三方集成
- 升级至最新版积木报表和积木 BI 大屏,完善报表及数据可视化能力。
- OpenAPI 功能完善,新增调用日志统计、日志详情、Header 展示和细粒度权限控制。
- OpenAPI 支持达梦数据库,完善微服务 Nginx 部署访问及 Docker 场景下独立后端自代理地址适配。
- 飞书支持消息发送、组织同步、第三方登录和配置管理。
- 钉钉、企业微信、飞书和短信支持异步发送。
- 修复未启用租户时企业微信 OAuth2 登录回调异常。
- 完善 CAS 登录回跳适配。
六、系统管理、性能与易用性
- 增加三级等保密码级别开关及密码复杂度配置。
- 优化用户、部门、岗位和租户数据管理。
- 优化用户及部门查询性能,减少重复查询和 N+1 查询。
- 页面默认采用模糊搜索,并优化弹窗高度自适应等交互体验。
- 修复前端字典刷新及字典选择组件多选回显问题。
- 优化审批角色分组用户展示及部门树搜索层级保留。
七、安全与漏洞专项
本次主干集中处理权限绕过、越权访问、敏感信息泄露、SQL 注入、远程代码执行、SSRF 及存储型 / DOM 型 XSS 等安全风险,已确认涉及 CVE-2026-5616、CVE-2026-8195、CVE-2026-9579、CVE-2026-9580、CVE-2026-9581、CVE-2026-9604、CVE-2026-10239、CVE-2026-10240、CVE-2026-11464、CVE-2026-19000、CVE-2026-67925、CVE-2026-67926 等公开漏洞;同时将 Apache Shiro 从 2.0.5 升级至 3.0.0、shiro-redis 从 3.2.3 升级至 4.1.0,纳入上游安全修复并强化路径匹配、会话及 Cookie 安全。积木报表未授权导出问题对应 CVE-2026-58375,相关修复将在积木报表后续版本中生效。
- 开展 AI 应用专项漏洞处理,强化模型、知识库、应用及匿名分享接口的鉴权。
- 为更多敏感功能接口增加默认权限注解,加强积木报表导出、用户回收站和 AI 聊天等接口的权限控制。
- 修复用户、部门、评论、校验规则、OpenAPI 及 BI 数据接口的越权和跨租户访问问题。
- 加强 LLM API Key 等敏感凭证的权限控制和脱敏处理。
- 加强数据源配置密码安全,接口不再返回明文密码。
- 修复 AI Flow 脚本节点远程代码执行风险。
- 修复 AI、OpenAPI、远程文件及图片处理相关 SSRF 风险。
- 加强富文本、Markdown、评论、Online 表单、AI 对话、SVG 文件上传及通知公告的 XSS 防护。
- 修复 SQL 注入检测绕过及 Online 报表 SQL 注入风险。
- 加强 Online 报表字典查询权限校验。
- 加强匿名 AI 聊天及远程文件访问控制。
- 修复 Excel 导入错误提示中的 HTML 注入风险。
为什么选择 JeecgBoot?
界内首款 AI 低代码开发平台,同时具备 AI 应用平台和低代码平台,通过 AI 驱动低代码开发! 开源界 "小普元" 超越传统商业平台。引领低代码开发模式 (OnlineCoding-> 代码生成器 -> 手工 MERGE),低代码开发同时又支持灵活编码, 可以帮助解决 Java 项目 70% 的重复工作,让开发更多关注业务。既能快速提高开发效率,节省成本,同时又不失灵活性。
- 1. 提供了一套完善的 AI 应用管理系统模块,是一套类似
Dify 的 AIGC应用开发平台 + 知识库问答,是一款基于 LLM 大语言模型 AI 应用平台和 RAG 的知识库问答系统。 其直观的界面结合了 AI 流程编排、RAG 管道、知识库管理、模型管理、对接向量库、实时运行可观察等,让您可以快速从原型到生产,拥有 AI 服务能力
- 2. 采用最新主流前后分离框架(Spring Boot3 + MyBatisPlus + Vue3.0 + TypeScript + Vite6 + Ant Design Vue4 )等新技术方案。便于学习容易上手,代码生成器依赖性低,灵活的扩展能力,可快速实现二次开发。
- 3. 支持微服务 Spring Cloud Alibaba(Nacos、Gateway、Sentinel、Skywalking),提供简易机制,支持单体和微服务自由切换(这样可以满足各类项目需求)。
- 4. 开发效率高,支持在线建表和 AI 建表,提供强大代码生成器,单表、树列表、一对多、一对一等数据模型,增删改查功能一键生成,菜单配置直接使用。
- 5. 代码生成器提供强大模板机制,支持自定义模板,目前提供四套风格模板(单表两套、树模型一套、一对多三套)。
- 6. 提供强大的报表和大屏可视化工具,支持丰富的数据源连接,能够通过拖拉拽方式快速制作报表、大屏和门户设计;支持多种图表类型:柱形图、折线图、散点图、饼图、环形图、面积图、漏斗图、进度图、仪表盘、雷达图、地图等。
- 7. 低代码能力:在线表单(无需编码,通过在线配置表单,实现表单的增删改查,支持单表、树、一对多、一对一等模型,实现人人皆可编码),在线配置零代码开发、所见即所得支持 23 种类控件。
- 8. 低代码能力:在线报表、在线图表(无需编码,通过在线配置方式,实现数据报表和图形报表,可以快速抽取数据,减轻开发压力,实现人人皆可编码)。
- 9.Online 支持在线增强开发,提供在线代码编辑器,支持代码高亮、代码提示等功能,支持多种语言(Java、SQL、JavaScript 等)。
- 10. 封装完善的用户、角色、菜单、组织机构、数据字典、在线定时任务等基础功能,支持访问授权、按钮权限、数据权限等功能。
- 11. 前端 UI 提供丰富的组件库,支持各种常用组件,如表格、树形控件、下拉框、日期选择器等,满足各种复杂的业务需求 UI 组件库文档。
- 12. 提供 APP 配套框架,一份多代码多终端适配,一份代码多终端适配,小程序、H5、安卓、iOS、鸿蒙 Next。
- 13. 新版 APP 框架采用 Uniapp、Vue3.0、Vite、Wot-design-uni、TypeScript 等最新技术栈,包括二次封装组件、路由拦截、请求拦截等功能。实现了与 JeecgBoot 完美对接:目前已经实现登录、用户信息、通讯录、公告、移动首页、九宫格、聊天、Online 表单、仪表盘等功能,提供了丰富的组件。
- 14. 提供了一套成熟的 AI 应用平台功能,从 AI 模型、知识库到 AI 应用搭建,助力企业快速落地 AI 服务,加速智能化升级。
- 15.AI 能力:目前 JeecgBoot 支持 AI 大模型 chatgpt 和 deepseek,现在最新版默认使用 deepseek,速度更快质量更高。目前提供了 AI 对话助手、AI 知识库、AI 应用、AI 建表、AI 报表等功能。
- 16. 提供新行编辑表格 JVXETable,轻松满足各种复杂 ERP 布局,拥有更高的性能、更灵活的扩展、更强大的功能。
- 17. 平台首页风格,提供多种组合模式,支持自定义风格;支持门户设计,支持自定义首页。
- 18. 常用共通封装,各种工具类(定时任务、短信接口、邮件发送、Excel 导入导出等),基本满足 80% 项目需求。
- 19. 简易 Excel 导入导出,支持单表导出和一对多表模式导出,生成的代码自带导入导出功能。
- 20. 集成智能报表工具,报表打印、图像报表和数据导出非常方便,可极其方便地生成 PDF、Excel、Word 等报表。
- 21. 采用前后分离技术,页面 UI 风格精美,针对常用组件做了封装:时间、行表格控件、截取显示控件、报表组件、编辑器等。
- 22. 查询过滤器:查询功能自动生成,后台动态拼 SQL 追加查询条件;支持多种匹配方式(全匹配 / 模糊查询 / 包含查询 / 不匹配查询)。
- 23. 数据权限(精细化数据权限控制,控制到行级、列表级、表单字段级,实现不同人看不同数据,不同人对同一个页面操作不同字段)。
- 24. 接口安全机制,可细化控制接口授权,非常简便实现不同客户端只看自己数据等控制;也提供了基于 AK 和 SK 认证鉴权的 OpenAPI 功能。
- 25. 活跃的社区支持;近年来,随着网络威胁的日益增加,团队在安全和漏洞管理方面积累了丰富的经验,能够为企业提供全面的安全解决方案。
- 26. 权限控制采用 RBAC(Role-Based Access Control,基于角色的访问控制)。
- 27. 页面校验自动生成(必须输入、数字校验、金额校验、时间空间等)。
- 28. 支持 SaaS 服务模式,提供 SaaS 多租户架构方案。
- 29. 分布式文件服务,集成 MinIO、阿里 OSS 等优秀的第三方,提供便捷的文件上传与管理,同时也支持本地存储。
- 30. 主流数据库兼容,一套代码完全兼容 MySQL、PostgreSQL、Oracle、SQL Server、MariaDB、达梦、人大金仓等主流数据库。
- 31. 集成工作流 Flowable,并实现了只需在页面配置流程转向,可极大简化 BPM 工作流的开发;用 BPM 的流程设计器画出了流程走向,一个工作流基本就完成了,只需写很少量的 Java 代码。
- 32. 低代码能力:在线流程设计,采用开源 Flowable 流程引擎,实现在线画流程、自定义表单、表单挂靠、业务流转。
- 33. 多数据源:极其简易的使用方式,在线配置数据源配置,便捷地从其他数据抓取数据。
- 34. 提供单点登录 CAS 集成方案,项目中已经提供完善的对接代码。
- 35. 低代码能力:表单设计器,支持用户自定义表单布局,支持单表、一对多表单,支持 select、radio、checkbox、textarea、date、popup、列表、宏等控件。
- 36. 专业接口对接机制,统一采用 RESTful 接口方式,集成 Swagger-UI 在线接口文档,JWT token 安全验证,方便客户端对接。
- 37. 高级组合查询功能,在线配置支持主子表关联查询,可保存查询历史。
- 38. 提供各种系统监控,实时跟踪系统运行情况(监控 Redis、Tomcat、JVM、服务器信息、请求追踪、SQL 监控)。
- 39. 消息中心(支持短信、邮件、微信推送等);集成 WebSocket 消息通知机制。
- 40. 支持多语言,提供国际化方案。
- 41. 数据变更记录日志,可记录数据每次变更内容,通过版本对比功能查看历史变化。
- 42. 提供简单易用的打印插件,支持谷歌、火狐、IE11 + 等各种浏览器。
- 43. 后端采用 Maven 分模块开发方式;前端支持菜单动态路由。
- 44. 提供丰富的示例代码,涵盖了常用的业务场景,便于学习和参考。
系统效果预览


AI 模型与应用管理


AI 流程编排

MCP 和工具

AI 知识库(支持各种文档格式,尤其 MarkDown)

AI 工具箱

AI 聊天助手

AI 绘图

AI 写文章

PC 端




在线聊天 & 通知


Online 开发 (在线配置表单和报表)

Online AI 建表


大屏设计器





APP 效果



PAD 端


在线接口文档

报表设计器






欢迎吐槽,欢迎 star~