漏洞概述 | |||
漏洞名称 | Fastjson2 远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-45876 | ||
公开时间 | 2026-07-27 | 影响量级 | 百万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 未公开 | 在野利用状态 | 未发现 |
EXP状态 | 未公开 | 技术细节状态 | 未公开 |
危害描述:攻击者可远程执行任意代码,获取服务器完全控制权限,导致敏感数据泄露、业务系统被破坏或沦为攻击跳板,进而威胁整个内网安全。 利用条件: 1. Fastjson2 版本 ≤ 2.0.62 2. 使用默认配置(无需开启 SupportAutoType) | |||
01
漏洞详情
>>>>
影响组件
Fastjson 是阿里巴巴开源的一款高性能 Java JSON 解析库,支持将 Java 对象序列化为 JSON 字符串以及将 JSON 字符串反序列化为 Java 对象。该库凭借其出色的解析性能和简洁的 API 设计,在国内 Java 生态系统中占据主导地位,被广泛应用于企业级后端服务、微服务网关、数据接口层、缓存序列化以及日志处理等核心生产场景,是国内 Java 开发者最常用的 JSON 处理组件之一。
>>>>
漏洞描述
近日,奇安信CERT监测到Fastjson2 远程代码执行漏洞(QVD-2026-45876),该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
02
影响范围
>>>>
影响版本
Fastjson2 <= 2.0.62
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Fastjson2 远程代码执行漏洞(QVD-2026-45876),截图如下:

04
处置建议
>>>>
安全更新
官方已更新修复补丁,详情请关注:
https://github.com/alibaba/fastjson2/pull/7695/changes
临时缓解措施:
1.在修复版本发布前,强烈建议开启 SAFE_MODE 完全禁用 AutoType 解析,JVM 启动参数:
-Dfastjson2.parser.safeMode=true(兼容旧属性名 -Dfastjson.parser.safeMode=true)
开启后 autoType 将被完全禁用。若业务确实依赖 autoType 反序列化,请评估能否改为显式指定目标类型,或仅对可信来源数据使用。
2.在 WAF 上配置规则拦截请求体中 key 包含 @type 字段的 JSON 数据,注意需同时覆盖 URL 参数和请求体两个位置,并防范编码绕过。
05
参考资料
[1]https://github.com/alibaba/fastjson2/pull/7695/changes
[2]https://github.com/alibaba/fastjson2/issues/7702
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。