文章总结: Fastjson1.2.68至1.2.83版本曝出严重RCE漏洞CVE-2026-16723,默认配置下即可触发,完全绕过AutoType、黑名单及指定Class等传统防御,前提为SpringBootfat-jar部署。黑名单机制本质脆弱,建议尽快迁移至Fastjson2.x,或启用SafeMode及noneautotype版本,践行默认安全原则消除风险。 综合评分: 80 文章分类: 漏洞分析,漏洞POC,漏洞预警,WEB安全,代码审计
CVE-2026-16723|Fastjson远程代码执行漏洞(POC)
原创
alicy alicy
信安百科
2026年7月27日 09:00 河北
在小说阅读器读本章
去阅读
免责声明:本文漏洞技术细节均来源于公开可查证的安全研究资料,仅供安全研究和防御参考。请勿将文中技术细节用于非授权安全测试。受影响系统请尽快参照厂商安全公告进行修复。
0x00 前言
Fastjson 是阿里巴巴开源的高性能 Java JSON 序列化与反序列化库,凭借极致的解析速度和简洁的 API 设计,在国内 Java 企业级开发领域占据重要地位。从互联网大厂到金融、政务系统,无数 Spring Boot 应用将 Fastjson 作为 JSON 处理的默认选择。
全球范围内暴露在公网的 Fastjson 实例数以百万计。然而,正是这样一款被广泛依赖的基础组件,近期曝出了编号为 CVE-2026-16723 的严重远程代码执行漏洞,将海量应用推向了风险前沿。
0x01 漏洞描述
CVE-2026-16723 是存在于 Fastjson 1.2.68 至 1.2.83 版本中的远程代码执行(RCE)漏洞。与以往 Fastjson 漏洞不同,该漏洞在库的默认配置下即可触发——无需开启 AutoType,无需 classpath 中存在任何 gadget 类,传统黑名单防护完全失效。
攻击者只需向目标应用发送一段精心构造的恶意 JSON 请求,即可在无需身份认证的情况下,以 Java 进程权限执行任意代码。唯一的部署前置条件是目标以 Spring Boot 可执行 fat-jar 方式运行(java -jar 启动),而这恰恰是 Spring Boot 最主流的部署模式。成功利用可导致数据泄露、Webshell 植入乃至服务器完全沦陷。
0x02 CVE编号
CVE-2026-16723
0x03 影响版本
| | | | — | — | | 受影响版本 | fastjson 1.2.68 – 1.2.83 | | 不受影响 | fastjson2 所有版本 / fastjson ≤ 1.2.60 | | 部署前提 | Spring Boot 可执行 fat-jar(java -jar) | | 已验证环境 | Spring Boot 2.x / 3.x / 4.x,JDK 8 / 11 / 17 / 21 |
注:指定目标 Class(如 JSON.parseObject(body, SomeDto.class))不能缓解此漏洞——攻击者可通过 DTO 中 Object / Map 类型字段嵌套 payload。
0x04 漏洞详情
详情:
https://github.com/dinosn/fastjson-jsontype-rce-lab
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
信安百科已关注
分享视频
,时长00:08
0/0
00:00/00:08
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:08
00:08
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
CVE-2026-16723|Fastjson远程代码执行漏洞(POC)
观看更多
转载
,
CVE-2026-16723|Fastjson远程代码执行漏洞(POC)
信安百科已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
0x05 个人观察与判断
CVE-2026-16723 的核心教训在于:黑名单机制本质上是脆弱的防御策略。Fastjson 1.x 多年来依赖不断追加黑名单来封堵危险类,但攻击面始终存在于类型解析的底层设计之中。真正的修复不是打补丁,而是 fastjson2 所做的架构级重构——白名单优先、移除资源探测、消除注解信任绕过。这印证了一个安全工程原则:默认安全(Secure by Default)远比事后修补重要。
从行业趋势看,Java 反序列化漏洞已连续多年成为企业级应用的主要攻击向量。本次漏洞的特殊性在于它绕过了所有已知的”最佳实践”建议——移除 gadget 依赖、关闭 AutoType、指定目标 Class 均无效。
解决建议:
方案一:迁移至 Fastjson 2.x(推荐) 升级到 2.x 版本以获取更好的性能与安全性。
方案二:启用 SafeMode 需要继续使用 Fastjson 1.x 的用户,可通过开启 SafeMode 完全禁用 AutoType 功能(以下三种方式任选其一): 代码方式:ParserConfig.getGlobalInstance().setSafeMode(true);
JVM 启动参数:-Dfastjson.parser.safeMode=true
配置文件:fastjson.parser.safeMode=true
方案三:使用 noneautotype 版本 将 Fastjson 1.x 替换为对应的noneautotype 版本(如 Maven 坐标:com.alibaba:fastjson:1.2.83_noneautotype)。
该版本在编译时完全移除了 AutoType 相关能力,不再支持自动加载类,从根源上避免反序列化漏洞。
0x06 参考链接
-
Alibaba 官方安全公告(GitHub Wiki) https://github.com/alibaba/fastjson2/wiki/Security-Advisory
-
FearsOff 原始研究分析 https://fearsoff.org/research/fastjson-1-2-83-rce
— END —
请阅读至此的你随手
点个红心 ❤
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安百科 alicy alicy《CVE-2026-16723|Fastjson远程代码执行漏洞(POC)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论