网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

【漏洞通告】Fastjson 1.x 反序列化远程代码执行漏洞

来源: venustech_vuln_bulletin · 发布时间 2026-07-20 00:00 (UTC+08:00) · 抓取时间 2026-07-27 13:55 (UTC+08:00)

原文链接

正文

一、漏洞概述 Fastjson是阿里巴巴开源的一款高性能Java JSON处理库,用于实现Java对象与JSON数据之间的快速转换,广泛应用于Web服务、API接口、微服务及企业级应用系统中。Fastjson 1.x曾因高性能和易用性被大量Java项目采用,但由于历史版本存在多次反序列化安全问题,Fastjson 1.x 分支已停止维护并归档,不再提供安全更新,建议迁移至Fastjson 2.x或其他安全替代方案。 2026年7月20日,启明星辰安全应急响应中心(VSRC)监测到Fastjson 1.x反序列化远程代码执行漏洞。其中1.2.68至1.2.83版本被发现存在无需依赖Classpath Gadget的反序列化远程代码执行漏洞。该漏洞利用链不依赖目标环境中预置的第三方组件或特定Gadget类,即使采用传统删除危险类、限制依赖库等缓解措施,也无法有效阻止攻击。攻击者可通过构造恶意JSON数据触发Fastjson不安全反序列化流程,在目标服务器上执行任意代码,导致服务器完全失陷、敏感数据泄露及业务系统被控制。由于Fastjson 1.x已于2024年10月停止维护且仓库归档,不再提供安全补丁,继续使用存在较高安全风险。 二、影响范围 1.2.68 <= Fastjson <= 1.2.83(已确认)。 三、安全措施 3.1 升级版本 将Fastjson 1.x 迁移至 Fastjson 2.x 或其他安全 JSON 解析库(如 Jackson)。 对项目依赖进行全面排查,避免继续使用Fastjson 1.x。 下载链接: https://github.com/alibaba/fastjson2/ 3.2 临时措施 禁止外部不可信JSON 数据直接进入 Fastjson 反序列化流程; 关闭AutoType 功能; 对接口输入进行严格校验; 通过WAF 或 API 网关限制异常 JSON 请求。 3.3 通用建议 定期更新系统补丁,减少系统漏洞,提升服务器的安全性。 加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。 使用企业级安全产品,提升企业的网络安全性能。 加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。 启用强密码策略并设置为定期修改。 3.4 参考链接 https://x.com/k_firsov/status/2078872293745570032 上一篇

标签