文章总结: 奇安信CERT发布Fastjson1.2.83远程代码执行漏洞(QVD-2026-43021)安全通告,该漏洞影响百万级实例,CVSS评分9.8,攻击者可构造恶意JSON请求实现远程代码执行。漏洞利用需满足特定条件如使用SpringBootfat-jar和JDK8。建议升级至Fastjson2.x或启用SafeMode模式缓解风险,奇安信产品已支持检测。 综合评分: 89 文章分类: 漏洞分析,漏洞预警,安全工具,解决方案,WEB安全
【已复现】Fastjson 1.2.83 远程代码执行漏洞(QVD-2026-43021)安全风险通告第二次更新
奇安信 CERT
2026年7月21日 12:08 北京
在小说阅读器读本章
去阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Fastjson 1.2.83 远程代码执行漏洞 | | | | 漏洞编号 | QVD-2026-43021 | | | | 公开时间 | 2026-07-20 | 影响量级 | 百万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 代码执行 | 利用可能性 | 高 | | POC状态 | 未公开 | 在野利用状态 | 未发现 | | EXP状态 | 未公开 | 技术细节状态 | 未公开 | | 危害描述:攻击者可利用该漏洞,通过构造恶意的 JSON 请求体,在服务器上执行任意代码,进而完全控制服务器,窃取业务数据、植入木马、横向渗透内网,造成核心业务沦陷、数据泄露等严重后果。 | | | |
01
漏洞详情
>>>>
影响组件
Fastjson 是阿里巴巴开源的一款高性能 Java JSON 解析库,以其出色的解析速度和简洁的 API 设计在国内Java生态系统中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心业务场景。该库支持将 Java 对象序列化为 JSON 字符串,以及将 JSON 字符串反序列化为 Java 对象,提供了丰富的配置选项和扩展能力,被大量国内企业和开发者集成到各类 Web 应用、API 接口和中间件系统中,是 Java 领域使用最广泛的 JSON 处理组件之一。
>>>>
漏洞描述
近日,奇安信CERT监测到Fastjson 远程代码执行漏洞(QVD-2026-43021),该漏洞源于 Fastjson 在处理 @type 类型信息时,内部类型校验逻辑存在缺陷。在特定运行环境下,攻击者可构造携带恶意 @type 的 JSON 载荷,通过网络请求传入目标服务,诱导目标应用访问并加载攻击者控制的远程类资源,从而触发远程代码执行。该漏洞可突破传统 AutoType 黑白名单防护机制,利用过程不依赖目标服务 classpath 中存在第三方 gadget 类。因此,传统的删除危险依赖、更新黑名单等防御手段无法完全消除风险。未开启 SafeMode 的 Fastjson 实例在满足特定条件时可能受到攻击,尤其是使用 Spring Boot fat-jar、JDK 8、Fastjson <= 1.2.83,且服务器允许出站访问外部 HTTP 服务的场景风险较高。攻击者无需获取账号权限、无需用户交互,即可通过构造恶意 JSON 请求触发漏洞。漏洞成功利用后,可能导致目标服务器执行任意命令,进而造成业务数据泄露、恶意程序植入、内网横向移动、核心业务系统受控等严重后果。鉴于漏洞影响范围广、利用门槛低,请客户尽快自查并部署缓解方案。
本次更新内容:
新增复现截图;
新增产线解决方案。
>>>>
利用条件
-
使用 fastjson <= 1.2.83;
-
应用会解析攻击者可控的 JSON 数据;
-
运行环境使用可解析 jar:http 资源的 ClassLoader,例如 Spring Boot LaunchedURLClassLoader;
-
JDK 8 环境下可能触发 RCE,JDK 9+ 场景下更可能表现为 SSRF;
-
目标服务器允许出站访问攻击者控制的 HTTP 服务。
02
影响范围
>>>>
影响版本
Fastjson 1.x <= 1.2.83
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Fastjson 1.2.83 远程代码执行漏洞(QVD-2026-43021),截图如下:
04
处置建议
>>>>
安全更新
官方暂未发布 1.x 系列的修复补丁。最根本的解决方案是评估业务影响后,将 Fastjson 迁移至不受此漏洞影响的 Fastjson 2.x 版本,以规避1.x系列存在的安全漏洞与反序列化风险。
升级地址:
https://github.com/alibaba/fastjson2
注意: 升级前请务必备份数据,按官方迁移指南调整 API 调用及配置,并在测试环境完成功能与性能验证,确保业务兼容性。
临时缓解措施:
启用安全模式 (SafeMode):这是最有效的临时缓解方案,可以完全禁用 AutoType 功能。
代码配置:ParserConfig.getGlobalInstance().setSafeMode(true);
JVM 参数:-Dfastjson.parser.safeMode=true
配置文件:fastjson.parser.safeMode=true
>>>>
产品解决方案
奇安信网神网络数据传感器系统产品检测方案****
奇安信网神网络数据传感器(NDS5000/7000/9000系列)产品,已具备该漏洞的检测能力。规则ID为:8243,建议用户尽快升级检测规则库至2607211200以上;
奇安信天眼检测方案
奇安信天眼新一代安全感知系统已经能够有效检测针对该漏洞的攻击,请将规则版本升级到3.0.0721.15086或以上版本。规则ID及规则名称:
0x10022941,Fastjson 1.2.83代码执行漏洞。奇安信天眼流量探针规则升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。
奇安信开源卫士已支持
奇安信开源卫士20260721.1430版本已支持对 Fastjson 1.2.83 远程代码执行漏洞(QVD-2026-43021)的检测。
奇安信自动化渗透测试系统检测方案
奇安信自动化渗透测试系统已经能够有效检测针对该漏洞的攻击,请将插件版本和指纹版本升级到202607242579以上版本。规则名称:Fastjson 1.2.83 远程代码执行漏洞(QVD-2026-43021)。奇安信自动化渗透测试系统规则升级方法:系统管理->升级管理->插件升级(指纹升级),选择“网络升级”或“本地升级”。
05
参考资料
[1]https://x.com/k_firsov/status/2078872293745570032
06
时间线
2026年07月20日,奇安信 CERT发布安全风险通告。
2026年07月21日,奇安信 CERT发布安全风险通告第二次更新。
07
漏洞情报服务
「奇安信漏洞情报平台」重磅上线,诚邀您来体验:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【已复现】Fastjson 1.2.83 远程代码执行漏洞(QVD-2026-43021)安全风险通告第二次更新》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。




![成果分享|[ACMCCS2026]PHPBench:自动化合成高质量Web漏洞基准数据集](/images/random/titlepic/13.jpg)






评论