【漏洞通告】Fastjson2.x远程代码执行漏洞

admin 2026-07-28 04:33:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 绿盟科技披露Fastjson2.x远程代码执行漏洞,影响2.0.62及以下版本。攻击者在默认未启用autoType时,可利用内置白名单处理@type字段,无需第三方类即可实现RCE,CVSS评分9.8。建议立即升级至高版本;若暂无法升级,应通过代码、JVM参数或配置文件开启safeMode彻底禁用autoType,或利用WAF拦截包含@type的请求,并更新安全设备规则包进行防护。 综合评分: 72 文章分类: 漏洞预警,WEB安全,漏洞分析,解决方案


cover_image

【漏洞通告】Fastjson 2.x远程代码执行漏洞

NS-CERT NS-CERT

绿盟科技CERT

2026年7月27日 19:24 四川

在小说阅读器读本章

去阅读

通告编号 NS-2026-0020

2026-07-27

| | | | — | — | | TAG: | Fastjson、反序列化、autoType绕过 | | 漏洞危害: | 攻击者利用此漏洞,可实现远程代码执行。 | | 版本: | 1.0 |

1

漏洞概述

近日,绿盟科技CERT监测到网上披露了Fastjson 2.x远程代码执行漏洞;由于Fastjson2.x在默认配置未启用SupportAutoType时仍可能通过内置白名单处理JSON中的@type,未经身份验证的攻击者可构造特制的恶意JSON数据,无需目标服务存在任何第三方危险类即可实现远程代码执行。CVSS评分9.8,目前已有漏洞细节披露,请相关用户尽快采取措施进行防护。

Fastjson是阿里巴巴开源的JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean;具有执行效率高的特点,应用范围广泛。

参考链接:

https://github.com/alibaba/fastjson2/issues/7702

SEE MORE →

2影响范围

受影响版本

• Fastjson 2.x <= 2.0.62

注:官方在Fastjson 1.2.68及之后的版本中添加了SafeMode功能,可完全禁用autoType。

不受影响版本

• Fastjson 2.x > 2.0.62

3漏洞检测

3.1 人工排查

相关用户可使用以下命令检测当前使用的 Fastjson 版本:

lsof | grep fastjson

或查找项目目录中的文件是否存在 fastjson-[version].jar 文件。

使用 maven 打包的项目可通过 pom.xml 查看当前使用的 fastjson 版本:

若当前版本在受影响范围内,且未开启 SafeMode 则存在安全风险。

4漏洞防护

4.1 官方升级

目前官方已发布安全补丁修复此漏洞,建议受影响用户尽快更新进行防护,下载链接:https://github.com/alibaba/fastjson2/pull/7695/changes

4.2 其他防护措施

若相关用户暂时无法进行升级操作,也可使用下列措施进行临时缓解:

1、Fastjson 在 1.2.68 及之后的版本中引入了 safeMode 安全模式,配置 safeMode 后无论白名单和黑名单都不支持 autoType ,可杜绝反序列化漏洞攻击;三种开启 SafeMode 的方式如下:

1.在代码中配置:

ParserConfig.getGlobalInstance().setSafeMode(true);

2.加上JVM启动参数:

-Dfastjson.parser.safeMode=true

如果有多个包名前缀,可用逗号隔开。

3.通过fastjson.properties文件配置:

通过类路径的fastjson.properties文件来配置,配置方式如下:

fastjson.parser.safeMode=true

参考官方文档:https://github.com/alibaba/fastjson/wiki/fastjson_safemode

2、使用WAF 等安全设备拦截请求体中 key 包含@type 字段的 JSON 数据,需同时覆盖URL 参数和请求体并注意编码绕过。

4.3 产品防护

绿盟科技 WEB应用防护系统(WAF)、网络入侵防护系统(IPS)与绿盟综合威胁探针(UTS)历史规则支持此漏洞防护,请相关用户升级规则包至最新版,以形成安全产品防护能力。

END

声明

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。

绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

绿盟科技CERT∣微信公众号

长按识别二维码,关注网络安全威胁信息


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:绿盟科技CERT NS-CERT NS-CERT《【漏洞通告】Fastjson 2.x远程代码执行漏洞》

评论:0   参与:  0