首页 > 焦点要闻 > 正文

关于Fastjson 1.2.83 远程代码执行漏洞 (QVD-2026-43021)的安全公告

来源:时间:2026-07-21点击数:

大工网安告[2026025]

一、 情况分析

Fastjson 是一款高性能 JavaJSON 解析库,以其出色的解析速度和简洁的 API 设计在国内Java生态系统中占据主导地位,广泛应用于企业后端服务、微服务网关、 数据接口层等核心业务场景。该库支持将 Java 对象序列化为 JSON 字符串,以及将 JSON 字符串反序列化为 Java 对象,提供了丰富的配置选项和扩展能力,被大量国内企业和开发者集成到各类 Web 应用、API 接口和中间件系统中,是 Java 领域使用最广泛的 JSON 处 理组件之一。

近日,监测到Fastjson1.2.83 远程代码执行漏洞(QVD-2026-43021),该漏洞源于组件反序列化内部类型校验逻辑存在缺陷,突破传统 AutoType 黑白名单防护机制;仅未开启 SafeMode 的实例可被攻击,且无需目标服务 classpath 存在任何第三方 gadget 利用类,传统删除危险依赖、更新黑名单的防御手段完全失效。攻击者可构造携带恶意 JSON 载荷,通过网络请求传入目标服务,触发 Fastjson 原生内部逻辑完成任意代码执行。漏洞无需攻击者获取账号权限、无需用户交互,默认配置即可触发,成功利用后攻击者可完全控制服务器,窃取业务数据、植入木马、横向渗透内网,造成核心业务沦陷、数据泄露等严重后果。

威胁类型:代码执行。

技术类型:反序列化。

危害描述:攻击者可利用该漏洞,通过构造恶意的JSON请求体,在服务器上执行任意代码,进而完全控制服务器,窃取业务数据、植入木马、横向渗透内网,造成核心业务沦陷、数据泄露等严重后果。

二、 影响版本

1.2.68 <= Fastjson1.x <= 1.2.83

三、 处置建议

修复解决方案(含漏洞补丁):

官方暂未发布1.x系列的修复补丁。最根本的解决方案是评估业务影响后,将 Fastjson 迁移至不受此漏洞影响的 Fastjson2.x版本,以规避1.x系列存在的安全漏洞与反序列化风险。

缓解措施:

启用安全模式 (SafeMode):这是最有效的临时缓解方案,可以完全禁用 AutoType功能。

代码配置:ParserConfig.getGlobalInstance().setSafeMode(true);

JVM 参数:-Dfastjson.parser.safeMode=true

配置文件:fastjson.parser.safeMode=true


地址:大连市甘井子区凌工路2号,大连理工大学 邮编:116024

电话:0411-84708645 copyright2013 大连理工大学网络与信息化中心