文章总结: Fastjson2存在远程代码执行漏洞(CVSS9.8),影响版本<=2.0.62。漏洞根源在于AutoType校验仅依赖FNV-1a哈希值匹配白名单,未校验类名字符串,攻击者可通过恶意JSON绕过限制实现远程代码执行。官方暂未发布正式安全版本,建议启用SafeMode或配置WAF规则拦截@type字段作为临时缓解措施。 综合评分: 90 文章分类: 漏洞预警,漏洞分析,安全工具,解决方案
【已复现】Fastjson2 远程代码执行漏洞
安恒信息CERT
2026年7月27日 17:58 浙江
在小说阅读器读本章
去阅读
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Fastjson2 远程代码执行漏洞 | | | | 安恒CERT评级 | 3级 | CVSS3.1评分 | 9.8 | | CVE编号 | 未分配 | CNVD编号 | 未分配 | | CNNVD编号 | 未分配 | 安恒CERT编号 | WM-202607-000015 | | POC情况 | 已发现 | EXP情况 | 已发现 | | 在野利用 | 未发现 | 研究情况 | 已发现 | | 危害描述 | 根据漏洞描述,fastjson2相关功能对输入内容过滤不严格,攻击者可构造恶意请求触发命令或代码执行。成功利用后,可能接管服务器、窃取敏感数据、植入后门或造成业务服务中断。 | | |
该产品主要使用客户行业分布广泛,漏洞危害性极高,建议客户尽快做好自查及防护。
安恒研究院卫兵实验室已通过恒脑.零日雷达复现此漏洞。
漏洞信息
Fastjson2 是阿里巴巴开源的高性能 Java JSON 解析库,广泛应用于后端接口数据解析、微服务序列化、缓存对象存储等场景,凭借解析效率高、兼容性强的优势被大量政企及互联网项目依赖。此次曝光的 Fastjson2 远程代码执行高危漏洞,根源在于 AutoType 校验仅依靠 FNV-1a 哈希值匹配白名单,未校验类名字符串,攻击者可通过带 @type 字段的恶意 JSON 绕过限制,加载恶意类实现远程代码执行,风险等级极高。建议尽快升级至安全版本,关闭 AutoType 自动类型推断,做好外部输入过滤与依赖自查,防范服务器被非法控制。
漏洞描述
漏洞危害等级:严重
漏洞类型:远程代码执行
影响范围
影响版本:fastjson <= 2.0.62
CVSS向量
访问途径(AV):网络
攻击复杂度(AC):低
所需权限(PR):无需任何权限
用户交互(UI):不需要用户交互
影响范围(S):不变
机密性影响(C):高
完整性影响(I):高
可用性影响(A):高
修复方案
官方修复方案
截至 2026-07-27,Maven Central 元数据显示 com.alibaba.fastjson2:fastjson2 最新发布版本为 2.0.62,GitHub Releases 页面最新公开 Release 为 2.0.61,暂未确认存在已发布的正式安全版本。官方仓库 PR #7695 提供了 AutoType 类型名校验和白名单文本校验加固补丁,涉及 ObjectReaderProvider、ContextAutoTypeBeforeHandler 和 TypeUtils.loadClass;建议持续关注官方正式 Release,或在充分测试后临时应用 PR #7695 对应补丁提交 6fc6f9502b68f7cb6057067217ea057d6a58b083。
信息来源:https://github.com/alibaba/fastjson2/pull/7695/changes
临时缓解方案
在官方正式安全版本发布并完成升级前,建议采取基于漏洞暴露面的保守缓解措施: 1.启用 SafeMode (Fastjson 1.2.68+ 支持): JVM 参数: -Dfastjson.parser.safeMode=true 配置文件: fastjson.parser.safeMode=true SafeMode完全禁用 AutoType 功能,从根本上杜绝此类反序列化风险。注意:开启SafeMode后@type字段将被完全拒绝,请确认业务不依赖AutoType功能。2.WAF 规则配置:拦截请求体中key 包含@type字段的JSON数据。@type是FastjsonautoType机制的触发键,历史上所有相关RCE均依赖此字段。注意需同时覆盖URL参数和请求体两个位置,并注意编码绕过。
信息来源:https://github.com/alibaba/fastjson2/pull/7695.patch
参考资料
https://github.com/alibaba/fastjson2/pull/7695/changes
https://github.com/alibaba/fastjson2/pull/7695.patch
https://repo1.maven.org/maven2/com/alibaba/fastjson2/fastjson2/maven-metadata.xml
https://github.com/alibaba/fastjson2/releases
技术支持
如有漏洞相关需求支持请联系400-6059-110获取相关能力支撑。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安恒信息CERT 《【已复现】Fastjson2 远程代码执行漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论