文章总结: Fastjson1.2.68至1.2.83版本曝出高危RCE漏洞CVE-2026-16723且遭野外利用。此漏洞无需开启AutoType,利用SpringBootfat-JAR加载机制实现未授权代码执行。官方暂无补丁,建议立即迁移Fastjson2,或临时启用safeMode及切换noneautotype版本缓解,并排查异常@type字段与出网行为。 综合评分: 90 文章分类: 漏洞预警,应急响应,漏洞分析,WEB安全
Fastjson 1.x 新高危RCE漏洞被野外利用,官方尚未推出正式补丁
看雪学苑 看雪学苑
看雪学苑
2026年7月27日 17:59 上海
在小说阅读器读本章
去阅读
安全厂商 ThreatBook 与 Imperva 近期发布告警:攻击者正在利用阿里巴巴开源Java JSON解析库Fastjson 1.x 全新高危远程代码执行漏洞发起实战攻击。
漏洞编号:CVE-2026-16723,阿里官方给出CVSS风险评分高达9.0分。
漏洞核心关键点
很多安全人员熟知过往Fastjson漏洞大多需要开启AutoType、依赖特定利用链gadget,但本次漏洞突破了以往限制:
✅ 影响版本范围:Fastjson 1.2.68 ~ 1.2.83
✅ 无需开启AutoType、不需要classpath利用gadget
✅ 攻击前提:运行Spring Boot可执行fat-JAR包、默认关闭SafeMode
✅ 攻击效果:恶意构造JSON请求,无需身份认证即可执行任意系统代码,权限继承Java进程权限
✅ 验证环境:Spring Boot 2.x/3.x/4.x,兼容JDK8、11、17、21多版本
此前业内广泛升级的1.2.83版本,恰好落在本次漏洞受影响区间内!
漏洞原理简述
该漏洞由FearsOff Cybersecurity研究员Kirill Firsov发现并完成负责任披露。
漏洞根源在于Fastjson类型解析逻辑:攻击者可控的@type参数能够触发类资源检索。
在Spring Boot fat-JAR特殊加载机制加持下,嵌套Jar路径可以加载攻击者可控字节码;资源内@JSONType注解会被Fastjson视作信任标识,绕过类型校验完成恶意类加载。
研究同时披露,高版本JDK下还存在一条借助/proc/self/fd加载远程Jar文件的另类利用路径。
哪些部署形态不受影响?
漏洞高度依赖Spring Boot可执行fat-JAR加载器,以下环境不受此漏洞影响:
普通非fat Jar、通用uber-JAR、部署在Tomcat/Jetty的WAR包业务。
风险入口包含:JSON.parse、JSON.parseObject等常见解析接口。
即便入参绑定固定类,如果对象内部包含Object、Map类型字段,攻击者依然可以嵌套注入恶意载荷。
野外攻击现状
ThreatBook实验室在7月22日确认捕获到真实环境的野外利用行为:在JDK8 + Spring Boot fat-JAR环境成功复现完整RCE;若为内嵌Tomcat部署场景,仅能实现远程Jar拉取或SSRF,无法拿到代码执行权限。
Imperva监测数据显示,攻击目标行业分布如下图所示:
金融服务业占比最高,其次为医疗、计算IT、零售、商业企业、文娱、电信运营商等;攻击主体集中在美国,新加坡、加拿大存在少量攻击流量。
大部分请求由伪装浏览器的工具发起,Ruby、Go编写的攻击工具合计占比约30%。
现有厂商监测仅证实漏洞利用行为出现,暂未公开确认有企业被成功入侵、数据泄露的实锤案例。
另外CISA目前并未将CVE-2026-16723录入KEV已知被利用漏洞清单,该信息差异暂无明确解释。
企业应急缓解方案(当前最优处置顺序)
截至7月25日,阿里官方尚未发布修复该漏洞的Fastjson 1.x正式新版本,Maven仓库、GitHub标签均无完整补丁版本。
- 长期根治方案:迁移至 Fastjson2
Fastjson2底层逻辑不同,不存在同类资源探测与注解信任机制,天然不受该漏洞影响。
- 无法立刻迁移业务的临时防护手段(二选一部署)
① JVM启动参数开启安全模式:
-Dfastjson.parser.safeMode=true
② 切换受限版本依赖:com.alibaba:fastjson:1.2.83_noneautotype
企业自查与排查建议
-
全面梳理项目直接依赖、间接传递依赖,清点Fastjson 1.x资产;
-
审计Web访问日志,重点排查请求中出现异常
@type、嵌套Jar地址的访问记录; -
监控服务器异常出站连接、陌生子进程、新增文件、WebShell等可疑行为。
资讯来源:The Hacker News
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《Fastjson 1.x 新高危RCE漏洞被野外利用,官方尚未推出正式补丁》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论