漏洞概述 | |||
漏洞名称 | Fastjson 1.2.83 远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-43021 | ||
公开时间 | 2026-07-20 | 影响量级 | 百万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 未公开 | 在野利用状态 | 未发现 |
EXP状态 | 未公开 | 技术细节状态 | 未公开 |
危害描述:攻击者可利用该漏洞,通过构造恶意的 JSON 请求体,在服务器上执行任意代码,进而完全控制服务器,窃取业务数据、植入木马、横向渗透内网,造成核心业务沦陷、数据泄露等严重后果。 | |||
01
漏洞详情
>>>>
影响组件
Fastjson 是阿里巴巴开源的一款高性能 Java JSON 解析库,以其出色的解析速度和简洁的 API 设计在国内Java生态系统中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心业务场景。该库支持将 Java 对象序列化为 JSON 字符串,以及将 JSON 字符串反序列化为 Java 对象,提供了丰富的配置选项和扩展能力,被大量国内企业和开发者集成到各类 Web 应用、API 接口和中间件系统中,是 Java 领域使用最广泛的 JSON 处理组件之一。
>>>>
漏洞描述
近日,奇安信CERT监测到Fastjson 1.2.83 远程代码执行漏洞(QVD-2026-43021),该漏洞源于组件反序列化内部类型校验逻辑存在缺陷,突破传统 AutoType 黑白名单防护机制;仅未开启 SafeMode 的实例可被攻击,且无需目标服务 classpath 存在任何第三方 gadget 利用类,传统删除危险依赖、更新黑名单的防御手段完全失效。攻击者可构造携带恶意 JSON 载荷,通过网络请求传入目标服务,触发 Fastjson 原生内部逻辑完成任意代码执行。该漏洞无需攻击者获取账号权限、无需用户交互,默认配置即可触发,成功利用后攻击者可完全控制服务器,窃取业务数据、植入木马、横向渗透内网,造成核心业务沦陷、数据泄露等严重后果。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
1.目标系统使用 Fastjson 1.2.83 或更早版本进行 JSON 解析处理。
2.目标系统接收并解析外部不可信的 JSON 输入数据(如 HTTP 请求体)。
3.目标系统未开启 SafeMode 模式或未完全禁用 AutoType 功能。
4.攻击者能够向目标系统发送构造的恶意 JSON 数据。
02
影响范围
>>>>
影响版本
1.2.68 <= Fastjson 1.x <= 1.2.83
>>>>
其他受影响组件
无
03
处置建议
>>>>
安全更新
官方暂未发布 1.x 系列的修复补丁。最根本的解决方案是评估业务影响后,将 Fastjson 迁移至不受此漏洞影响的 Fastjson 2.x 版本,以规避1.x系列存在的安全漏洞与反序列化风险。
升级地址:
https://github.com/alibaba/fastjson2
注意: 升级前请务必备份数据,按官方迁移指南调整 API 调用及配置,并在测试环境完成功能与性能验证,确保业务兼容性。
临时缓解措施:
启用安全模式 (SafeMode):这是最有效的临时缓解方案,可以完全禁用 AutoType 功能。
代码配置:ParserConfig.getGlobalInstance().setSafeMode(true);
JVM 参数:-Dfastjson.parser.safeMode=true
配置文件:fastjson.parser.safeMode=true
04
参考资料
[1]https://x.com/k_firsov/status/2078872296476057713
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。