文章总结: 奇安信CERT通告Fastjson2远程代码执行漏洞,影响2.0.62及以下版本,CVSS评分9.8。该漏洞无需开启SupportAutoType,攻击者通过哈希碰撞绕过白名单结合类加载器即可实现RCE。建议尽快升级至修复版本,临时可通过开启SAFE_MODE禁用AutoType或WAF拦截含@type的请求进行缓解。 综合评分: 88 文章分类: 漏洞预警,漏洞分析,应用安全,WEB安全
【已复现】Fastjson2 远程代码执行漏洞(QVD-2026-45876)安全风险通告
奇安信 CERT
2026年7月27日 21:21 江苏
在小说阅读器读本章
去阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Fastjson2 远程代码执行漏洞 | | | | 漏洞编号 | QVD-2026-45876 | | | | 公开时间 | 2026-07-27 | 影响量级 | 百万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 代码执行 | 利用可能性 | 高 | | POC状态 | 未公开 | 在野利用状态 | 未发现 | | EXP状态 | 未公开 | 技术细节状态 | 未公开 | | 危害描述:攻击者可远程执行任意代码,获取服务器完全控制权限,导致敏感数据泄露、业务系统被破坏或沦为攻击跳板,进而威胁整个内网安全。 利用条件: 1. Fastjson2 版本 ≤ 2.0.62 2. 使用默认配置(无需开启 SupportAutoType) | | | |
01
漏洞详情
>>>>
影响组件
Fastjson 是阿里巴巴开源的一款高性能 Java JSON 解析库,支持将 Java 对象序列化为 JSON 字符串以及将 JSON 字符串反序列化为 Java 对象。该库凭借其出色的解析性能和简洁的 API 设计,在国内 Java 生态系统中占据主导地位,被广泛应用于企业级后端服务、微服务网关、数据接口层、缓存序列化以及日志处理等核心生产场景,是国内 Java 开发者最常用的 JSON 处理组件之一。
>>>>
漏洞描述
近日,奇安信CERT监测到Fastjson2 远程代码执行漏洞(QVD-2026-45876),该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
02
影响范围
>>>>
影响版本
Fastjson2 <= 2.0.62
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Fastjson2 远程代码执行漏洞(QVD-2026-45876),截图如下:
04
处置建议
>>>>
安全更新
官方已更新修复补丁,详情请关注:
https://github.com/alibaba/fastjson2/pull/7695/changes
临时缓解措施:
1.在修复版本发布前,强烈建议开启 SAFE_MODE 完全禁用 AutoType 解析,JVM 启动参数:
-Dfastjson2.parser.safeMode=true
(兼容旧属性名 -Dfastjson.parser.safeMode=true)
开启后 autoType 将被完全禁用。若业务确实依赖 autoType 反序列化,请评估能否改为显式指定目标类型,或仅对可信来源数据使用。
2.在 WAF 上配置规则拦截请求体中 key 包含 @type 字段的 JSON 数据,注意需同时覆盖 URL 参数和请求体两个位置,并防范编码绕过。
05
参考资料
[1]https://github.com/alibaba/fastjson2/pull/7695/changes
[2]https://github.com/alibaba/fastjson2/issues/7702
06
时间线
2026年07月27日,奇安信 CERT发布安全风险通告。
07
漏洞情报服务
「奇安信漏洞情报平台」重磅上线,诚邀您来体验:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【已复现】Fastjson2 远程代码执行漏洞(QVD-2026-45876)安全风险通告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论