首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >Fastjson2 现远程代码执行漏洞,建议立即升级官方补丁

Fastjson2 现远程代码执行漏洞,建议立即升级官方补丁

作者头像
云鼎实验室
发布2026-07-28 09:48:31
发布2026-07-28 09:48:31
5.7K0
举报

概述

Fastjson2 是 Fastjson 项目的重要升级版本,是一款性能极致、简单易用的 Java JSON 库,在 Java 生态中被广泛使用。

腾讯云安全中心监测到,Fastjson2 被披露存在远程代码执行漏洞,暂无漏洞编号。该漏洞可导致未经身份验证的远程攻击者通过向目标应用发送包含特制 @type 字段的 JSON 数据,触发 AutoType 哈希碰撞绕过校验,在服务器上执行任意代码。鉴于漏洞危害较高,建议受影响用户立即采取修复措施。

漏洞详情

在 Fastjson2 2.0.62 及之前的版本中,由于 SupportAutoType 在默认禁用状态下,解析器在处理 @type 属性时,会将其字符串的增量 FNV-1a 哈希与默认接受的哈希值进行匹配,但命中后未进一步确认该文本是否等于预期的白名单类名。攻击者可针对任意前缀计算 FNV-1a 碰撞,构造一个哈希值匹配但文本不为预期类的 URL 形态字符串,使其进入应用的上下文类加载器,最终实现任意代码执行。

字段

内容

漏洞名称

Fastjson2 远程代码执行漏洞

漏洞编号

暂无

危害等级

高危

漏洞类型

应用漏洞

影响范围

Fastjson2 <= 2.0.62

影响版本

受影响版本:

  • Fastjson2 <= 2.0.62

官方修复后的安全版本:

  • 官方已发布安全补丁:https://github.com/alibaba/fastjson2/pull/7695/changes

处置建议

1、官方修复方案

官方已发布漏洞补丁,请评估业务是否受影响后,及时更新至最新版本。

2、缓解措施

如暂时无法升级,可通过以下任意一种方式启用 Fastjson2 的"安全模式(SafeMode)":

通过代码启用:

代码语言:javascript
复制
ParserConfig.getGlobalInstance().setSafeMode(true);

通过 JVM 启动参数启用:

代码语言:javascript
复制
-Dfastjson.parser.safeMode=true

此外,还可采取以下措施降低风险:

  • 在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
  • 在 Web 应用防火墙(WAF)层面配置规则,拦截请求体中 key 包含 @type 字段的 JSON 数据。

注:建议在升级前做好数据备份工作,避免出现意外。

参考链接

  • 腾讯云安全通告:https://cloud.tencent.com/announce/detail/2395

-END-

——关注云鼎实验室,获取更多安全情报——

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-07-27,如有侵权请联系 cloudcommunity@tencent.com 删除
目录
  • 概述
  • 漏洞详情
  • 影响版本
  • 处置建议
  • 参考链接
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档