FastJson远程代码执行漏洞CVE-2026-16723遭在野利用,技术细节与PoC利用代码已公开

admin 2026-08-03 05:21:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: FastJson1.x版本存在严重远程代码执行漏洞CVE-2026-16723(CVSS9.0),影响1.2.68至1.2.83版本。漏洞无需开启AutoType且无需第三方gadget即可触发,攻击者可通过构造恶意@type字段实现代码执行。该漏洞正被活跃利用,目标涵盖金融、医疗等多个行业。由于1.x已归档无官方补丁,建议立即启用SafeMode安全模式并制定迁移至2.x版本的计划。 综合评分: 91 文章分类: 漏洞分析,WEB安全,应急响应,安全建设,解决方案


cover_image

FastJson远程代码执行漏洞CVE-2026-16723遭在野利用,技术细节与PoC利用代码已公开

sec随谈 sec随谈

sec随谈

2026年7月27日 08:42 北京

在小说阅读器读本章

去阅读

摘要

一个严重的FastJson远程代码执行漏洞——CVE-2026-16723,CVSS评分为9.0。目前该漏洞的完整技术细节及可用的概念验证(PoC)利用代码均已公开。Imperva报告称,该漏洞正被用于针对多个行业组织的活跃在野攻击。

为何重要

FastJson是阿里巴巴推出的一款开源Java库,开发者常用它实现Java对象与JSON之间的相互转换,被大量集成在Spring Boot服务中,因此此次漏洞的影响范围十分广泛。

该漏洞的危险之处在于:即便在FastJson的默认配置下也能被触发——AutoType功能无需开启,攻击者也不需要classpath中存在第三方gadget类。这意味着常见的”移除高风险依赖项”这类建议在此并不适用。

奇安信将该漏洞编号为QVD-2026-43021进行追踪,并估计存在数以百万计的暴露实例。如此大的影响范围,再加上已公开的利用代码,使这一漏洞成为需要优先处理的修复事项。

攻击原理

FastJson通过@type字段支持多态反序列化,该字段用于指定需要从传入JSON数据中构建出的Java类。FastJson 1.x版本默认禁用了AutoType功能,并对不受信任的类实施了拦截检查。然而,该漏洞暴露出内部类型解析逻辑中存在的另一条替代路径。

攻击者提交带有恶意@type字段值的精心构造JSON数据后,FastJson可能会基于这一由攻击者控制的类名执行资源查找操作。在Spring Boot的fat-JAR部署环境中,攻击者可以利用嵌套JAR URL的方式绕过类型限制,最终实现代码执行。该库还可能将@JSONType注解视为一种信任标识,这进一步扩大了漏洞的可利用面。FearsOff的研究分析文章记录了这一利用机制,维护团队也在官方FastJson安全公告中对此进行了说明。

一旦成功利用该漏洞,未经身份验证的远程攻击者便可以应用程序自身的权限执行代码,进而可能导致数据窃取、植入webshell、凭据被盗,甚至服务器被完全控制。目前已有一个公开的概念验证实验环境演示了该问题。

利用现状

Imperva报告称,此FastJson远程代码执行漏洞正遭受活跃攻击,受害目标涵盖金融服务、医疗健康、计算机行业、零售业等多个领域。大部分攻击活动针对美国的组织机构,同时在新加坡和加拿大也发现了部分案例。

受影响版本

该漏洞影响FastJson 1.2.68至1.2.83版本,其中包括1.x系列的最终发布版本。FastJson维护团队已确认该漏洞在Spring Boot 2.x、3.x和4.x版本上均可被利用,涉及JDK 8、11、17和21环境。FastJson 2.x版本不受影响,因为其类型解析机制采用的是”以白名单为优先”的模型。

补丁与应对措施

由于FastJson 1.x已被归档(archived),因此不会再有针对1.x系列的官方补丁版本发布。不能仅依赖边界防护措施来应对这一问题。

首先,请立即通过设置-DFastJson.parser.safeMode=true参数(或对应的等效配置项)启用SafeMode安全模式;也可以选择切换至noneautotype构建版本。其次,请全面清点自身应用中对FastJson的依赖情况,包括间接依赖项。随后,在完成兼容性测试后,制定迁移至FastJson 2.x版本的计划。最后,请检查日志记录,重点排查携带@type字段的JSON请求,或包含jar:http、jar:file这类URL模式的请求记录,并主动排查是否存在被入侵的迹象。

参考链接:

https://fearsoff.org/research/fastjson-1-2-83-rce

https://github.com/dinosn/fastjson-jsontype-rce-lab


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《FastJson远程代码执行漏洞CVE-2026-16723遭在野利用,技术细节与PoC利用代码已公开》

评论:0   参与:  0