文章总结: Fastjson2存在严重远程代码执行漏洞(QVD-2026-45876),CVSS评分9.8,影响百万级系统。攻击者可利用哈希碰撞绕过白名单,在默认配置下远程执行任意代码。建议立即升级至最新版本或开启SAFE_MODE禁用AutoType,同时配置WAF拦截@type字段。 综合评分: 80 文章分类: 漏洞分析,安全工具,解决方案
【安全圈】Fastjson2紧急修复远程代码执行漏洞
安全圈
2026年7月28日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
💥 漏洞概述
2026年7月27日,奇安信CERT发布紧急安全通告:Fastjson2存在远程代码执行漏洞(编号QVD-2026-45876)。
该漏洞CVSS 3.1评分高达9.8分(满分10分),影响量级达百万级。攻击者可远程执行任意代码,获取服务器完全控制权限。
📚 Fastjson是什么?
Fastjson是阿里巴巴开源的高性能Java JSON解析库,支持将Java对象序列化为JSON字符串,以及将JSON字符串反序列化为Java对象。
凭借出色的解析性能和简洁的API设计,Fastjson在国内Java生态系统中占据主导地位,被广泛应用于:
- 🏢 企业级后端服务
- 🌐 微服务网关
- 📡 数据接口层
- 💾 缓存序列化
- 📝 日志处理
🔓 漏洞原理
漏洞源于Fastjson2在未开启SupportAutoType的情况下,部分通用对象解析流程仍会处理JSON中的类型字段。
由于程序仅依据增量FNV-1a哈希结果进行白名单判断,未进一步校验类型名称明文及相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。
简单来说:攻击者只需发送一个精心构造的JSON数据包,就能在目标服务器上执行任意代码。
⚠️ 影响范围
受影响版本:
- ❌ Fastjson2 ≤ 2.0.62
利用条件:
- 📋 使用默认配置(无需开启SupportAutoType)
这意味着几乎所有使用默认配置的Fastjson2系统都处于风险之中。
🛡️ 危害评估
攻击者利用该漏洞可造成:
- 💻 远程执行任意代码
- 🔓 获取服务器完全控制权限
- 📤 导致敏感数据泄露
- 💔 业务系统被破坏
- 🔗 沦为攻击跳板,进而威胁整个内网安全
⚡ 修复建议
方案一:升级到最新版本(推荐)
官方已发布修复补丁,请关注GitHub: https://github.com/alibaba/fastjson2/pull/7695/changes
方案二:临时缓解措施
在修复版本发布前,强烈建议开启SAFE_MODE完全禁用AutoType解析:
-Dfastjson2.parser.safeMode=true
开启后autoType将被完全禁用。若业务确实依赖autoType反序列化,请评估能否改为显式指定目标类型,或仅对可信来源数据使用。
方案三:WAF防护
在WAF上配置规则拦截请求体中key包含@type字段的JSON数据,需同时覆盖URL参数和请求体两个位置,并防范编码绕过。
⚡ Fastjson系列漏洞一直是重灾区。每一次新漏洞都提醒我们:开源组件的安全治理不能掉以轻心。建议所有使用Fastjson2的项目立即检查并升级。
END
阅读推荐
【安全圈】苹果崩了!App Store等多项服务故障
【安全圈】Steam论坛中招!你的电脑可能在给别人”挖矿”
【安全圈】你的AI对话,正在被谷歌”裸奔”
【安全圈】华为云全球性故障:疑似 IAM 升级故障
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Fastjson2紧急修复远程代码执行漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论