大工网安告[2026026]
一、 情况分析
Fastjson 是开源的一款高性能 Java JSON 解析库,支持将 Java 对象序列化为 JSON 字符串以及将 JSON 字符串反序列化为 Java 对象。该库凭借其出色的解析性能和简洁的 API 设计,在国内 Java 生态系统中占据主导地位,被广泛应用于企业级后端服务、微服务网关、数据接口层、缓存序列化以及日志处理等核心生产场景,是国内 Java 开发者最常用的 JSON 处理组件之一。
近日,监测到Fastjson2远程代码执行漏洞(QVD-2026-45876),该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。
威胁类型:代码执行。
技术类型:反序列化。
危害描述:攻击者可远程执行任意代码,获取服务器完全控制权限,导致敏感数据泄露、业务系统被破坏或沦为攻击跳板,进而威胁整个内网安全。
二、 影响版本
Fastjson2 <= 2.0.62
三、 处置建议
修复解决方案(含漏洞补丁):
官方已更新修复补丁,请尽快升级更新安装补丁。
缓解措施:
建议开启 SAFE_MODE 完全禁用 AutoType 解析,JVM 启动参数:
-Dfastjson2.parser.safeMode=true (兼容旧属性名 -Dfastjson.parser.safeMode=true)
开启后 autoType 将被完全禁用。若业务确实依赖 autoType 反序列化,请评估能否改为显式指定目标类型,或仅对可信来源数据使用。