【安全圈】Fastjson2紧急修复远程代码执行漏洞

admin 2026-08-04 08:04:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fastjson2存在严重远程代码执行漏洞(QVD-2026-45876),CVSS评分9.8,影响百万级系统。攻击者可利用哈希碰撞绕过白名单,在默认配置下远程执行任意代码。建议立即升级至最新版本或开启SAFE_MODE禁用AutoType,同时配置WAF拦截@type字段。 综合评分: 80 文章分类: 漏洞分析,安全工具,解决方案


cover_image

【安全圈】Fastjson2紧急修复远程代码执行漏洞

安全圈

2026年7月28日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

漏洞

💥 漏洞概述

2026年7月27日,奇安信CERT发布紧急安全通告:Fastjson2存在远程代码执行漏洞(编号QVD-2026-45876)。

该漏洞CVSS 3.1评分高达9.8分(满分10分),影响量级达百万级。攻击者可远程执行任意代码,获取服务器完全控制权限。

📚 Fastjson是什么?

Fastjson是阿里巴巴开源的高性能Java JSON解析库,支持将Java对象序列化为JSON字符串,以及将JSON字符串反序列化为Java对象。

凭借出色的解析性能和简洁的API设计,Fastjson在国内Java生态系统中占据主导地位,被广泛应用于:

  • 🏢 企业级后端服务
  • 🌐 微服务网关
  • 📡 数据接口层
  • 💾 缓存序列化
  • 📝 日志处理

🔓 漏洞原理

漏洞源于Fastjson2在未开启SupportAutoType的情况下,部分通用对象解析流程仍会处理JSON中的类型字段。

由于程序仅依据增量FNV-1a哈希结果进行白名单判断,未进一步校验类型名称明文及相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。

简单来说:攻击者只需发送一个精心构造的JSON数据包,就能在目标服务器上执行任意代码。

⚠️ 影响范围

受影响版本:

  • ❌ Fastjson2 ≤ 2.0.62

利用条件:

  • 📋 使用默认配置(无需开启SupportAutoType)

这意味着几乎所有使用默认配置的Fastjson2系统都处于风险之中。

🛡️ 危害评估

攻击者利用该漏洞可造成:

  • 💻 远程执行任意代码
  • 🔓 获取服务器完全控制权限
  • 📤 导致敏感数据泄露
  • 💔 业务系统被破坏
  • 🔗 沦为攻击跳板,进而威胁整个内网安全

⚡ 修复建议

方案一:升级到最新版本(推荐)

官方已发布修复补丁,请关注GitHub: https://github.com/alibaba/fastjson2/pull/7695/changes

方案二:临时缓解措施

在修复版本发布前,强烈建议开启SAFE_MODE完全禁用AutoType解析:

-Dfastjson2.parser.safeMode=true

开启后autoType将被完全禁用。若业务确实依赖autoType反序列化,请评估能否改为显式指定目标类型,或仅对可信来源数据使用。

方案三:WAF防护

在WAF上配置规则拦截请求体中key包含@type字段的JSON数据,需同时覆盖URL参数和请求体两个位置,并防范编码绕过。

⚡ Fastjson系列漏洞一直是重灾区。每一次新漏洞都提醒我们:开源组件的安全治理不能掉以轻心。建议所有使用Fastjson2的项目立即检查并升级。

END

阅读推荐

【安全圈】苹果崩了!App Store等多项服务故障

【安全圈】Steam论坛中招!你的电脑可能在给别人”挖矿”

【安全圈】你的AI对话,正在被谷歌”裸奔”

【安全圈】华为云全球性故障:疑似 IAM 升级故障

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】Fastjson2紧急修复远程代码执行漏洞》

评论:0   参与:  0