首页 > 焦点要闻 > 正文

关于Fastjson2 远程代码执行漏洞 (QVD-2026-45876) 的安全公告

来源:时间:2026-07-30点击数:

大工网安告[2026026]

一、 情况分析

Fastjson 是开源的一款高性能 Java JSON 解析库,支持将 Java 对象序列化为 JSON 字符串以及将 JSON 字符串反序列化为 Java 对象。该库凭借其出色的解析性能和简洁的 API 设计,在国内 Java 生态系统中占据主导地位,被广泛应用于企业级后端服务、微服务网关、数据接口层、缓存序列化以及日志处理等核心生产场景,是国内 Java 开发者最常用的 JSON 处理组件之一。

近日,监测到Fastjson2远程代码执行漏洞(QVD-2026-45876),该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。

威胁类型:代码执行。

技术类型:反序列化。

危害描述:攻击者可远程执行任意代码,获取服务器完全控制权限,导致敏感数据泄露、业务系统被破坏或沦为攻击跳板,进而威胁整个内网安全。

二、 影响版本

Fastjson2 <= 2.0.62

三、 处置建议

修复解决方案(含漏洞补丁):

官方已更新修复补丁,请尽快升级更新安装补丁。

缓解措施:

建议开启 SAFE_MODE 完全禁用 AutoType 解析,JVM 启动参数:

-Dfastjson2.parser.safeMode=true (兼容旧属性名 -Dfastjson.parser.safeMode=true)

开启后 autoType 将被完全禁用。若业务确实依赖 autoType 反序列化,请评估能否改为显式指定目标类型,或仅对可信来源数据使用。


地址:大连市甘井子区凌工路2号,大连理工大学 邮编:116024

电话:0411-84708645 copyright2013 大连理工大学网络与信息化中心