文章总结: Fastjson22.0.62及之前版本存在高危远程代码执行漏洞。攻击者利用FNV-1a哈希碰撞绕过AutoType校验,通过特制@type字段实现未授权任意代码执行。建议立即升级至官方最新版本;若暂无法升级,应开启SafeMode安全模式,或在WAF层拦截含@type的请求以降低风险。 综合评分: 86 文章分类: 漏洞预警,应用安全,WEB安全
Fastjson2 现远程代码执行漏洞,建议立即升级官方补丁
云鼎实验室
2026年7月27日 17:43 广东
在小说阅读器读本章
去阅读
概述
Fastjson2 是 Fastjson 项目的重要升级版本,是一款性能极致、简单易用的 Java JSON 库,在 Java 生态中被广泛使用。
腾讯云安全中心监测到,Fastjson2 被披露存在远程代码执行漏洞,暂无漏洞编号。该漏洞可导致未经身份验证的远程攻击者通过向目标应用发送包含特制 @type 字段的 JSON 数据,触发 AutoType 哈希碰撞绕过校验,在服务器上执行任意代码。鉴于漏洞危害较高,建议受影响用户立即采取修复措施。
漏洞详情
在 Fastjson2 2.0.62 及之前的版本中,由于 SupportAutoType 在默认禁用状态下,解析器在处理 @type 属性时,会将其字符串的增量 FNV-1a 哈希与默认接受的哈希值进行匹配,但命中后未进一步确认该文本是否等于预期的白名单类名。攻击者可针对任意前缀计算 FNV-1a 碰撞,构造一个哈希值匹配但文本不为预期类的 URL 形态字符串,使其进入应用的上下文类加载器,最终实现任意代码执行。
| 字段 | 内容 | | — | — | | 漏洞名称 | Fastjson2 远程代码执行漏洞 | | 漏洞编号 | 暂无 | | 危害等级 | 高危 | | 漏洞类型 | 应用漏洞 | | 影响范围 | Fastjson2 <= 2.0.62 |
影响版本
受影响版本:
- Fastjson2 <= 2.0.62
官方修复后的安全版本:
- 官方已发布安全补丁:https://github.com/alibaba/fastjson2/pull/7695/changes
处置建议
1、官方修复方案
官方已发布漏洞补丁,请评估业务是否受影响后,及时更新至最新版本。
2、缓解措施
如暂时无法升级,可通过以下任意一种方式启用 Fastjson2 的”安全模式(SafeMode)”:
通过代码启用:
ParserConfig.getGlobalInstance().setSafeMode(true);
通过 JVM 启动参数启用:
-Dfastjson.parser.safeMode=true
此外,还可采取以下措施降低风险:
- 在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
- 在 Web 应用防火墙(WAF)层面配置规则,拦截请求体中 key 包含
@type字段的 JSON 数据。
注:建议在升级前做好数据备份工作,避免出现意外。
参考链接
- 腾讯云安全通告:https://cloud.tencent.com/announce/detail/2395
-END-
——关注云鼎实验室,获取更多安全情报——
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:云鼎实验室 《Fastjson2 现远程代码执行漏洞,建议立即升级官方补丁》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论