Fastjson1.x新高危RCE漏洞被野外利用,官方尚未推出正式补丁

admin 2026-08-09 05:28:32 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fastjson1.2.68至1.2.83版本曝出高危RCE漏洞CVE-2026-16723且遭野外利用。此漏洞无需开启AutoType,利用SpringBootfat-JAR加载机制实现未授权代码执行。官方暂无补丁,建议立即迁移Fastjson2,或临时启用safeMode及切换noneautotype版本缓解,并排查异常@type字段与出网行为。 综合评分: 90 文章分类: 漏洞预警,应急响应,漏洞分析,WEB安全


cover_image

Fastjson 1.x 新高危RCE漏洞被野外利用,官方尚未推出正式补丁

看雪学苑 看雪学苑

看雪学苑

2026年7月27日 17:59 上海

在小说阅读器读本章

去阅读

安全厂商 ThreatBook 与 Imperva 近期发布告警:攻击者正在利用阿里巴巴开源Java JSON解析库Fastjson 1.x 全新高危远程代码执行漏洞发起实战攻击。

漏洞编号:CVE-2026-16723,阿里官方给出CVSS风险评分高达9.0分。

漏洞核心关键点

很多安全人员熟知过往Fastjson漏洞大多需要开启AutoType、依赖特定利用链gadget,但本次漏洞突破了以往限制:

✅ 影响版本范围:Fastjson 1.2.68 ~ 1.2.83

✅ 无需开启AutoType、不需要classpath利用gadget

✅ 攻击前提:运行Spring Boot可执行fat-JAR包、默认关闭SafeMode

✅ 攻击效果:恶意构造JSON请求,无需身份认证即可执行任意系统代码,权限继承Java进程权限

✅ 验证环境:Spring Boot 2.x/3.x/4.x,兼容JDK8、11、17、21多版本

此前业内广泛升级的1.2.83版本,恰好落在本次漏洞受影响区间内!

漏洞原理简述

该漏洞由FearsOff Cybersecurity研究员Kirill Firsov发现并完成负责任披露。

漏洞根源在于Fastjson类型解析逻辑:攻击者可控的@type参数能够触发类资源检索。

在Spring Boot fat-JAR特殊加载机制加持下,嵌套Jar路径可以加载攻击者可控字节码;资源内@JSONType注解会被Fastjson视作信任标识,绕过类型校验完成恶意类加载。

研究同时披露,高版本JDK下还存在一条借助/proc/self/fd加载远程Jar文件的另类利用路径。

哪些部署形态不受影响?

漏洞高度依赖Spring Boot可执行fat-JAR加载器,以下环境不受此漏洞影响:

普通非fat Jar、通用uber-JAR、部署在Tomcat/Jetty的WAR包业务。

风险入口包含:JSON.parse、JSON.parseObject等常见解析接口。

即便入参绑定固定类,如果对象内部包含Object、Map类型字段,攻击者依然可以嵌套注入恶意载荷。

野外攻击现状

ThreatBook实验室在7月22日确认捕获到真实环境的野外利用行为:在JDK8 + Spring Boot fat-JAR环境成功复现完整RCE;若为内嵌Tomcat部署场景,仅能实现远程Jar拉取或SSRF,无法拿到代码执行权限。

Imperva监测数据显示,攻击目标行业分布如下图所示:

金融服务业占比最高,其次为医疗、计算IT、零售、商业企业、文娱、电信运营商等;攻击主体集中在美国,新加坡、加拿大存在少量攻击流量。

大部分请求由伪装浏览器的工具发起,Ruby、Go编写的攻击工具合计占比约30%。

现有厂商监测仅证实漏洞利用行为出现,暂未公开确认有企业被成功入侵、数据泄露的实锤案例。

另外CISA目前并未将CVE-2026-16723录入KEV已知被利用漏洞清单,该信息差异暂无明确解释。

企业应急缓解方案(当前最优处置顺序)

截至7月25日,阿里官方尚未发布修复该漏洞的Fastjson 1.x正式新版本,Maven仓库、GitHub标签均无完整补丁版本。

  1. 长期根治方案:迁移至 Fastjson2

Fastjson2底层逻辑不同,不存在同类资源探测与注解信任机制,天然不受该漏洞影响。

  1. 无法立刻迁移业务的临时防护手段(二选一部署)

① JVM启动参数开启安全模式:

-Dfastjson.parser.safeMode=true

② 切换受限版本依赖:com.alibaba:fastjson:1.2.83_noneautotype

企业自查与排查建议

  1. 全面梳理项目直接依赖、间接传递依赖,清点Fastjson 1.x资产;

  2. 审计Web访问日志,重点排查请求中出现异常@type、嵌套Jar地址的访问记录;

  3. 监控服务器异常出站连接、陌生子进程、新增文件、WebShell等可疑行为。

资讯来源:The Hacker News

球分享

球点赞

球在看


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:看雪学苑 看雪学苑 看雪学苑《Fastjson 1.x 新高危RCE漏洞被野外利用,官方尚未推出正式补丁》

密码重置 网络安全文章

密码重置

文章总结: 文档介绍了密码重置功能中的HostHeaderPoisoning攻击方法。攻击者通过修改HTTP请求中的Host头为攻击者控制的服务器地址,若重置链
评论:0   参与:  0