文章总结: Fastjson2存在高危远程代码执行漏洞(评分9.0),影响版本<=2.0.62。攻击者可通过FNV-1a哈希碰撞构造恶意类名绕过白名单校验,利用URLClassLoader加载远程JAR实现RCE。建议立即升级至安全版本或开启SafeMode禁用AutoType功能。 综合评分: 87 文章分类: 漏洞预警,漏洞分析,解决方案,应用安全,漏洞POC
【已复现】漏洞预警 | Fastjson2 远程代码执行漏洞
Josh Josh
银河哈希
2026年7月28日 19:40 辽宁
在小说阅读器读本章
去阅读
漏洞概述
Fastjson 是阿里巴巴开源的高性能 JSON 序列化/反序列化 Java 库,用于 Java 对象与 JSON 字符串的双向转换。它通过 ASM 字节码、缓存等优化,速度优于 Jackson、Gson,且零依赖。其 AutoType 特性通过@type字段记录类名以还原复杂类型,并提供了简洁 API 及注解支持,兼容 JDK 所有数据类型。曾是国内主流 JSON 组件,但 1.x 已停更,官方推荐使用修复安全问题的 Fastjson2。
近日,银河哈希通过安全监测发现Fastjson2存在 Fastjson2 远程代码执行漏洞。Fastjson2的RCE漏洞核心在于,当应用使用JSON.parseObject(json, Object.class)这类常见写法时,即使未显式开启SupportAutoType,Fastjson2的checkAutoType也会通过FNV-1a哈希白名单校验类名;由于默认白名单仅包含一个固定的哈希值,且FNV-1a 算法是确定性线性迭代,攻击者可通过Z3等求解器构造出哈希碰撞的类名字符串,将形如jar:file:或jar:http:协议的恶意JAR URL伪装成”合法”类名,骗过白名单校验后由URLClassLoader解析加载,最终实例化恶意类实现远程代码执行。
| | | | — | — | | 漏洞编号 | 暂无 | | 漏洞类型 | 远程代码执行漏洞 | | 漏洞评分 | 9.0 | | 漏洞等级 | 高危 | | 影响组件 | Fastjson | | 利用成熟度 | PoC未公开 | | 利用难度 | 低 |
影响范围
Fastjson2 <= 2.0.62
漏洞复现
银河哈希已复现该漏洞
Fastjson2 远程代码执行漏洞
解决方案
升级至 Fastjson2 安全版本
临时解决方案
建议立即开启SafeMode,完全禁用AutoType功能。
参考文献
https://github.com/alibaba/fastjson2/commit/ec47e24c487fdc864bfe0d18e1850398de634cef
❝
大连银河哈希安全技术科技有限公司成立于2022年,公司初创团队源于国内知名战队ChaMd5安全团队组建,曾获2023年大连市“连盾”演练第二名及各地市优秀攻击队,并获得多地网信办、经侦支队及应急保障中心感谢信,也服务多家CTF厂商举办赛事。
❞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:银河哈希 Josh Josh《【已复现】漏洞预警 | Fastjson2 远程代码执行漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论