文章总结: fastjson22.0.62及以下版本存在远程代码执行漏洞,源于autotype类型名称校验逻辑缺陷,攻击者可通过哈希碰撞构造恶意类型名称触发远程类加载。维护者已提交安全加固代码但未发布正式版本。建议启用safemode、监测异常@type字段、限制出站访问,并关注官方更新。风险等级高风险。 综合评分: 87 文章分类: 漏洞分析,应急响应,web安全,安全工具,解决方案
安全预警 | Fastjson2 2.0.62 及以下版本远程代码执行风险预警
原创
知其安安全研究院 知其安安全研究院
知其安科技
2026年7月27日 18:50 北京
在小说阅读器读本章
去阅读
0x1 风险概述
近日,知其安监测到情报社区披露Fastjson2远程代码执行漏洞。根据公开通告,攻击者可能在无需身份认证、无需用户交互的情况下,通过向使用Fastjson2处理外部JSON数据的接口发送恶意请求触发远程代码执行。
公开信息显示,该风险与Fastjson2的AutoType类型名称校验逻辑有关。部分校验分支主要依据FNV-1a哈希值匹配白名单前缀,命中后未进一步核对实际文本;攻击者可能利用哈希碰撞构造特殊类型名称,使包含URL特殊字符的字符串进入应用上下文类加载器,进而造成远程类加载和代码执行风险。
Fastjson2维护者已提交安全加固代码,主要包括拒绝类型名称中的 : 、!等URL特殊字符,在哈希命中后增加白名单原文校验,以及在未开启SupportAutoType 的分支补充 ClassLoader、DataSource和 RowSet等危险类型检查。上述改动从代码层面印证了相关校验路径存在安全风险。
截至2026年7月27日,公开渠道尚未披露完整漏洞原理、稳定利用代码及CVE 编号。相关修复PR已关闭但未合并,对应代码尚未进入Fastjson2主分支;Maven Central当前最新版本仍为2.0.62,暂未发现可直接升级的正式修复版本。实际利用对应用类加载器、部署方式及运行环境的具体要求仍需进一步确认。
- 披露时间:2026年7月27日
- 涉及组件:Fastjson2
- 影响版本:据公开通告,Fastjson2 2.0.62及以下版本
- 可能利用条件:外部可控JSON数据进入Fastjson2反序列化流程,恶意
@type类型名称能够进入相关校验与类加载路径,且未启用SafeMode - 权限要求:无需身份认证,具体取决于业务接口的访问控制
- 风险等级:高风险
0x2 排查与防护建议
- 排查互联网暴露系统、API 接口、微服务及第三方产品中是否使用
com.alibaba.fastjson2:fastjson2,同时关注通过com.alibaba:fastjson2.x兼容包间接引入Fastjson2的场景。 - 重点检查接收外部JSON数据、反序列化目标类型为
Object或其他宽泛类型,以及使用@type、AutoType白名单或自定义AutoTypeBeforeHandler的业务接口。 - 在完成兼容性验证后,建议通过JVM参数启用SafeMode,阻断AutoType 类型解析路径:
-Dfastjson2.parser.safeMode=true
- 在正式修复版本发布前,可结合业务情况在WAF、IPS等边界设备上监测或拦截JSON请求中异常的
@type字段,重点关注类型名称中出现jar:http、jar:https、:、!等远程资源或JAR URL特征。直接禁止全部@type可能影响正常业务,实施前应完成回归验证。 - 限制应用服务器非必要的HTTP、HTTPS等出站访问,降低攻击者通过远程资源加载完成利用的可能性,并加强对 Java 进程异常外联、子进程启动、文件写入和类加载异常的监测。
- 持续关注Fastjson2官方安全通告及正式版本发布。当前2.0.62仍属于公开通告所列影响范围,不能将“升级到当前最新版”视为修复措施。官方发布包含安全修复的稳定版本后,应尽快完成升级和回归测试。
0x3 知其安持续跟踪
知其安研究院已将该风险纳入重点情报跟踪范围,正在持续核对漏洞原理、影响版本、类加载器与部署环境依赖、利用条件、Payload、EXP、CVE编号及官方修复进展。
待获得可验证的技术细节后,将进一步开展漏洞复现、攻击特征分析、安全验证用例转化,以及WAF、IPS、IDS、NTA、RASP等安全设备验证,并另行发布验证结论。
参考信息:Fastjson2 官方安全加固 PR #7695
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知其安科技 知其安安全研究院 知其安安全研究院《安全预警 | Fastjson2 2.0.62 及以下版本远程代码执行风险预警》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论