【漏洞复现】Fastjson1.2.83远程代码执行漏洞

admin 2026-07-23 04:57:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fastjson1.2.66-1.2.83版本存在极危远程代码执行漏洞,攻击者可通过构造特定JSON字符串利用AutoType机制执行任意代码。建议用户立即升级至官方修复版本或启用安全模式禁用AutoType功能,并做好资产自查。 综合评分: 81 文章分类: 漏洞分析,漏洞预警,应急响应,解决方案


cover_image

【漏洞复现】Fastjson 1.2.83远程代码执行漏洞

数字人才创研院

2026年7月22日 06:52 江苏

在小说阅读器读本章

去阅读

以下文章来源于禾盾安全应急响应中心 ,作者HDSRC

禾盾安全应急响应中心 .

禾盾安全应急响应中心,简称HDSRC,致力于发布重要安全漏洞的预警、最新的威胁事件分析与漏洞风险提示、相关威胁情报与安全研究成果共享。

点击上方蓝字关注我们

漏洞预警

01

漏洞基本概述

Vulnerability Overview

01

Fastjson是阿里巴巴开源的一款高性能 Java JSON 解析库,以其出色的解析速度和简洁的 API 设计在国内Java生态系统中占据主导地位。

【风险等级】极 危

【CVE编号】

  2026年7月19日,禾盾安全应急响应中心监测到该漏洞,经分析,攻击者可通过构造包含特定字段的JSON字符串,利用Fastjson的AutoType支持机制加载远程恶意文件,从而在目标服务器上执行任意代码。建议受影响的用户尽快修复,与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

02

漏洞影响范围

Vulnerability Impact

01

Fastjson 1.2.66-1.2.83

03

漏洞修复方案

Vulnerability Fixes

01

目前官方已发布修复版本,建议用户及时确认产品版本,尽快采取修补措施。

  注:其它建议

    1.启用安全模式 (SafeMode),可以完全禁用 AutoType 功能。

    2.Spring Boot 3.2 重写了嵌套 jar Loader,类名与 URL 处理变化,公开链结论需重新验证,不能直接套用。

‍‍‍‍‍‍‍下载链接:

https://github.com/alibaba/fastjson

04

漏洞参考链接

Vulnerability Fixes Link

01

https://github.com/alibaba/fastjson2

05

漏洞时间滚轴

Vulnerability Time

发现时间#2026年07月19日

验证时间#2026年07月20日

通告时间#2026年07月21日

HD

禾盾安全应急响应中心

以技术为驱动,以安全专家为核心,以诚信为本、以专业为先、以坚持为恒,围绕漏洞生态体系打造集漏洞监测、漏洞收集、漏洞挖掘、漏洞分析、漏洞管理、专家响应、漏洞预警、安全服务定制化于一体的漏洞安全一站式服务,帮助客户防患于未然,在降低资产风险的同时,大幅提升客户对漏洞感知、预警、分析等响应能力,为国家、政企客户、用户抢占风险预警处置先机,提升网络安全主动防护能力。

HD

获取更多最新情报

建议您订阅「禾盾安全-漏洞情报」服务,及时获取更多漏洞情报详情以及处置建议,让您的单位真正远离漏洞威胁。

电话:177-128-77993

邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:数字人才创研院 《【漏洞复现】Fastjson 1.2.83远程代码执行漏洞》

评论:0   参与:  0