文章总结: Fastjson1.2.66-1.2.83版本存在极危远程代码执行漏洞,攻击者可通过构造特定JSON字符串利用AutoType机制执行任意代码。建议用户立即升级至官方修复版本或启用安全模式禁用AutoType功能,并做好资产自查。 综合评分: 81 文章分类: 漏洞分析,漏洞预警,应急响应,解决方案
【漏洞复现】Fastjson 1.2.83远程代码执行漏洞
数字人才创研院
2026年7月22日 06:52 江苏
在小说阅读器读本章
去阅读
以下文章来源于禾盾安全应急响应中心 ,作者HDSRC
禾盾安全应急响应中心 .
禾盾安全应急响应中心,简称HDSRC,致力于发布重要安全漏洞的预警、最新的威胁事件分析与漏洞风险提示、相关威胁情报与安全研究成果共享。
点击上方蓝字关注我们
漏洞预警
01
漏洞基本概述
Vulnerability Overview
01
Fastjson是阿里巴巴开源的一款高性能 Java JSON 解析库,以其出色的解析速度和简洁的 API 设计在国内Java生态系统中占据主导地位。
【风险等级】极 危
【CVE编号】无
2026年7月19日,禾盾安全应急响应中心监测到该漏洞,经分析,攻击者可通过构造包含特定字段的JSON字符串,利用Fastjson的AutoType支持机制加载远程恶意文件,从而在目标服务器上执行任意代码。建议受影响的用户尽快修复,与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
02
漏洞影响范围
Vulnerability Impact
01
Fastjson 1.2.66-1.2.83
03
漏洞修复方案
Vulnerability Fixes
01
目前官方已发布修复版本,建议用户及时确认产品版本,尽快采取修补措施。
注:其它建议
1.启用安全模式 (SafeMode),可以完全禁用 AutoType 功能。
2.Spring Boot 3.2 重写了嵌套 jar Loader,类名与 URL 处理变化,公开链结论需重新验证,不能直接套用。
下载链接:
https://github.com/alibaba/fastjson
04
漏洞参考链接
Vulnerability Fixes Link
01
https://github.com/alibaba/fastjson2
05
漏洞时间滚轴
Vulnerability Time
发现时间#2026年07月19日
验证时间#2026年07月20日
通告时间#2026年07月21日
HD
禾盾安全应急响应中心
以技术为驱动,以安全专家为核心,以诚信为本、以专业为先、以坚持为恒,围绕漏洞生态体系打造集漏洞监测、漏洞收集、漏洞挖掘、漏洞分析、漏洞管理、专家响应、漏洞预警、安全服务定制化于一体的漏洞安全一站式服务,帮助客户防患于未然,在降低资产风险的同时,大幅提升客户对漏洞感知、预警、分析等响应能力,为国家、政企客户、用户抢占风险预警处置先机,提升网络安全主动防护能力。
HD
获取更多最新情报
建议您订阅「禾盾安全-漏洞情报」服务,及时获取更多漏洞情报详情以及处置建议,让您的单位真正远离漏洞威胁。
电话:177-128-77993
邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:数字人才创研院 《【漏洞复现】Fastjson 1.2.83远程代码执行漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论