网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

Fastjson 远程代码执行漏洞风险通告

来源: aliyun_security · 发布时间 2026-07-21 20:43 (UTC+08:00) · 抓取时间 2026-07-21 21:20 (UTC+08:00)

原文链接

摘要

阿里云安全关注到开源 Java JSON 解析库 Fastjson 存在一个新的远程代码执行漏洞。攻击者可向使用受影响版本 Fastjson 的应用发送精心构造的 JSON 数据,在不依赖目标 classpath 中任何第三方类库的前提下,直接在服务器端执行任意代码。 请相关用户尽快排查业务中 Fastjson 的使用情况,若在影响范围内,建议第一时间采取修复或缓解措施。 漏洞详情 Fastjson 是开源的高性能 Java JSON 序列化/反序列化库,广泛用于 Java 对象与 JSON 之间的相互转换。Fastjson 1.x 版本已于 2024

正文

阿里云安全关注到开源 Java JSON 解析库 Fastjson 存在一个新的远程代码执行漏洞。攻击者可向使用受影响版本 Fastjson 的应用发送精心构造的 JSON 数据,在不依赖目标 classpath 中任何第三方类库的前提下,直接在服务器端执行任意代码。 请相关用户尽快排查业务中 Fastjson 的使用情况,若在影响范围内,建议第一时间采取修复或缓解措施。 漏洞详情 Fastjson 是开源的高性能 Java JSON 序列化/反序列化库,广泛用于 Java 对象与 JSON 之间的相互转换。Fastjson 1.x 版本已于 2024 年停止维护,当前最新版本为 2.0.61。 此次,漏洞源于 Fastjson 反序列化流程中的一处安全缺陷。在使用默认配置(未开启 SafeMode)的情况下,若攻击者能够控制传递给 Fastjson 的 JSON 数据,即可利用 Fastjson 自身内部的反序列化逻辑构造恶意载荷,无需目标环境存在特定 gadget 类便能触发任意代码执行。由于该漏洞属于"gadget-free"利用方式,传统的移除危险类等缓解手段对此无效。 风险等级 高风险 漏洞风险 远程攻击者可利用此漏洞在目标服务器上执行任意代码,一旦利用成功,服务器可能被完全接管。 影响版本 1.2.68 <= Fastjson <= 1.2.83 安全版本 Fastjson 2.x 修复建议 Fastjson 1.x 已停止维护多年,请参照以下方案处置: 方案一:迁移至 Fastjson 2.x(推荐) 升级到 2.x 版本以获取更好的性能与安全性。升级前请参照兼容性评估文档做好适配验证: 仓库地址:https://github.com/alibaba/fastjson2 升级指南:https://github.com/alibaba/fastjson2/blob/f68fd88fa63575b8b2956c8c5458be718023974d/docs/fastjson_1_upgrade_cn.md 方案二:启用 SafeMode 需要继续使用 Fastjson 1.x 的用户,可通过开启 SafeMode 完全禁用 AutoType 功能(以下三种方式任选其一): 代码方式:ParserConfig.getGlobalInstance().setSafeMode(true); JVM 启动参数:-Dfastjson.parser.safeMode=true 配置文件:fastjson.parser.safeMode=true 官方文档:https://github.com/alibaba/fastjson/wiki/fastjson_safemode 方案三:使用 noneautotype 版本 将 Fastjson 1.x 替换为对应的 noneautotype 版本(如 Maven 坐标:com.alibaba:fastjson:1.2.83_noneautotype)。该版本在编译时完全移除了 AutoType 相关能力,不再支持自动加载类,从根源上避免反序列化漏洞。 参考文档:https://github.com/alibaba/fastjson/wiki/security_update_20220523#34-noneautotype%E7%89%88%E6%9C%AC 【备注】:升级或切换组件前请做好充分的兼容性验证与数据备份。 漏洞参考链接 https://github.com/alibaba/fastjson2/wiki/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68%E2%80%931.2.83 https://github.com/alibaba/fastjson 阿里云安全团队

标签

扩展字段

{
  "bulletin_type": "security",
  "bulletin_type_detail": "hole_notice",
  "ext_info": {
    "delistLink": "",
    "offLineLink": "",
    "offLineType": "",
    "processInstanceId": "b250f0db-2cd3-4559-949e-5d762d67e94d",
    "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=b250f0db-2cd3-4559-949e-5d762d67e94d",
    "publishType": "auto",
    "refundUrl": "",
    "secondaryChangeTypeLabel": "/漏洞通告"
  },
  "impact_time": "[]",
  "impact_time_type": "not-set",
  "language": "zh",
  "product_code": "",
  "product_info": "",
  "status": "published"
}