【漏洞通告】Fastjson1.2.83远程代码执行漏洞(CVE-2026-16723)

admin 2026-08-14 08:09:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fastjson1.2.83版本存在高危远程代码执行漏洞(CVE-2026-16723),CVSS评分9.8,影响百万级实例。漏洞核心在于攻击者无需依赖目标环境中的第三方gadget,仅通过构造恶意JSON数据即可实现任意代码执行,打破了传统黑名单防护策略。官方尚未发布1.x修复版本,建议迁移至Fastjson2.x或启用SafeMode模式作为临时缓解措施。 综合评分: 87 文章分类: 漏洞预警,安全工具,解决方案,应用安全,WEB安全


cover_image

【漏洞通告】Fastjson 1.2.83远程代码执行漏洞(CVE-2026-16723)

原创

常行安服团队 常行安服团队

常行科技

2026年7月27日 11:03 广东

在小说阅读器读本章

去阅读

Fastjson是一款主流的高性能Java JSON解析库,凭借出色的解析效率与轻量级API设计,在国内Java技术栈中占据核心地位,普遍部署于企业后端应用、微服务网关、数据交互层等关键业务场景。

| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Fastjson 1.2.83远程代码执行漏洞 | | | | 漏洞编号 | CVE-2026-16723 | | | | 公开时间 | 2026-07-20 | 影响量级 | 百万级 | | 风险评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 代码执行 | 利用可能性 | 高 | | POC状态 | 已公开 | 在野利用状态 | 已发现 | | EXP状态 | 未公开 | 技术细节状态 | 未公开 |

漏洞详情

Vulnerability Details

0x00

  • 漏洞描述

    该漏洞根本原因在于Fastjson内部对@type类型标识的处理流程存在可被绕过的校验缺陷。在特定的部署条件下,攻击者能够构造包含恶意@type指向的JSON数据,经由网络请求投递至目标应用,诱使服务端访问并实例化攻击者架设的远程类,最终达成任意代码执行。

    本次漏洞的关键特征在于:利用链路完全摆脱了对目标环境classpath中第三方gadget依赖项的依赖。过往Fastjson相关的远程代码执行漏洞均需目标应用中存在特定的已知危险类,防御方可借助黑名单过滤或移除相关依赖来加以阻断。但此次漏洞打破了这一前置条件——攻击者无需目标环境内置任何已知风险类,也无法通过类型绑定的常规拦截手段加以阻止,仅凭单次精心构造的恶意载荷即可完成代码执行。这意味着以往所采用的剔除危险依赖、扩充黑名单等惯用防护策略在此漏洞面前均已失效。

    攻击全程无需身份认证、不依赖用户交互,亦不受默认配置限制。一旦利用成功,攻击者可在目标服务器上执行任意系统指令,进而引发业务数据外泄、恶意软件植入、内网横向扩散、核心系统失陷等一系列严重安全事件。

受影响范围

Affected Version

0x01

| | | | — | — | | 组件 | 受影响版本 | | Fastjson 1.x | 1.2.68≤version≤1.2.83 | | 其他受影响组件 | 无 |

注意:未启用SafeMode的Fastjson实例在满足上述利用条件时存在被攻击风险,尤以Spring Boot fat-jar部署、JDK 8运行环境、Fastjson 1.2.66至1.2.83版本区间,且服务器可出站访问外部HTTP服务的场景最为高危。

修复方案

Solutions

0x02

  • 解决方案

官方目前尚未针对1.x分支发布修复版本。最为彻底的处置方式是经业务影响评估后,将Fastjson整体迁移至不受该漏洞影响的Fastjson 2.x版本,从根本上消除1.x系列固有的反序列化安全隐患。

升级地址:https://github.com/alibaba/fastjson2

注意:升级操作前务必完成数据备份,严格依照官方迁移说明调整API调用方式及相关配置项,并先行在测试环境完成功能验证与性能基准测试,确认业务兼容无误后再上线。

  • 临时缓解措施

1.开启安全模式SafeMode:在Fastjson 1.2.68及以上版本中,可通过启用SafeMode彻底关闭AutoType机制,从源头阻断此类攻击向量。

代码方式:ParserConfig.getGlobalInstance().setSafeMode(true);

JVM 启动参数:-Dfastjson.parser.safeMode=true

配置文件:fastjson.parser.safeMode=true

2.WAF防护规则:在Web应用防护层面对请求体中key包含@type字段的JSON数据进行拦截。@type是Fastjson AutoType机制的核心触发标识,历史上所有关联远程代码执行漏洞均依赖此字段。需注意同时覆盖URL查询参数与请求体两个传输位置,并考虑各类编码绕过手法的防御。

漏洞复现/验证

Reproduction

0x03

常行科技安全研究人员已成功复现该漏洞,截图如下:

the end

已关注

关注

重播 分享 赞

关闭

观看更多

更多

退出全屏

切换到竖屏全屏退出全屏

常行科技已关注

分享视频

,时长02:30

0/0

00:00/02:30

切换到横屏模式

继续播放

[ ]

进度条,百分之0

播放

00:00

/

02:30

02:30

倍速

全屏

倍速播放中

0.5倍0.75倍1.0倍1.5倍2.0倍

超清流畅

 您的浏览器不支持 video 标签

继续观看

【漏洞通告】Fastjson 1.2.83远程代码执行漏洞(CVE-2026-16723)

观看更多

原创

,

【漏洞通告】Fastjson 1.2.83远程代码执行漏洞(CVE-2026-16723)

常行科技已关注

分享点赞在看

已同步到看一看写下你的评论

视频详情

常行科技是一家专注于网络安全解决方案和运营服务的“专精特新”企业,粤港澳专精特新标杆企业 TOP100,国家级高新技术企业,国家级科技型中小企业,广东省创新型中小企业,立志深耕于网络安全服务领域,是网络安全运营服务PTM理论的首创者。

自建网络安全攻防实验室“大圣·攻防实验室(DS-Lab)”,专注于最新的网络攻防技术研究、安全人才培养、客户环境模拟、安全产品研发、应急演练模拟、安全技术培训等。与鹏城实验室深入合作,共建鹏城靶场常行科技分靶场。大圣·攻防实验室“行者战队”近年来多次参加国内外的实战攻防演练及比赛,并取得优秀战果。

常行科技三大服务体系、六大场景化解决方案多维度为客户提供最适合自身需求的高性价比网络安全解决方案,低成本、高质量地帮助客户解决网络和数据安全相关问题。

有常行,更安全

常为而不置

常行而不休

了解更多咨询请关注公众号


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:常行科技 常行安服团队 常行安服团队《【漏洞通告】Fastjson 1.2.83远程代码执行漏洞(CVE-2026-16723)》

评论:0   参与:  0