Fastjson 1.2.83 远程代码执行漏洞
摘要
Fastjson 是阿里巴巴开源的 Java JSON 解析库,凭借其高性能和简洁的 API 在国内 Java 生态中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心场景。 2026 年 7 月,长亭安全应急响应中心监测到互联网披露了 Fastjson 远程代码执行漏洞。攻击者仅需控制 JSON 请求体,无需目标系统存在任何已知危险类,即可触发 RCE。目前已发现在野利用,建议受影响用户尽快升级到安全版本或实施缓解措施。
正文
Impact: 远程代码执行漏洞可能导致的危害包括但不限于: 1. 完全控制服务器:攻击者可以执行系统命令,获取服务器的完全控制权。 2. 数据泄露:攻击者可以访问、修改或删除服务器上的敏感数据。 3. 网站篡改:攻击者可以修改网站内容,进行钓鱼攻击或其他形式的欺诈。 4. 持久性后门:攻击者可以在服务器上安装后门,以便未来随时访问。 5. 服务中断:攻击者可以通过破坏服务器正常运行来导致服务中断。 Mitigation: 升级修复方案 建议升级至 Fastjson2,以规避 1.x 系列存在的安全漏洞与反序列化风险。升级时需按官方迁移指南调整 API 调用及配置,并在测试环境完成功能与性能验证,确保业务无损。 临时缓解方案 在 1.2.68 及之后的版本中,可以开启 SafeMode 来完全禁用 AutoType 功能,从根本上杜绝此类风险。 代码配置:ParserConfig.getGlobalInstance().setSafeMode(true); JVM 参数:-Dfastjson.parser.safeMode=true
标签
- severity:critical
- source:chaitin
- type:vuln
扩展字段
{
"cnnvd_id": null,
"cnvd_id": null,
"cve_id": null,
"cvss3": {
"A": "H",
"AC": "L",
"AR": "X",
"AV": "N",
"C": "H",
"CR": "X",
"I": "H",
"IR": "X",
"MA": "X",
"MAC": "X",
"MAV": "X",
"MC": "X",
"MI": "X",
"MPR": "X",
"MS": "X",
"MUI": "X",
"PR": "N",
"S": "U",
"UI": "N"
},
"raw_updated_at": "2026-07-20T20:39:20.226555+08:00",
"references": [],
"severity": "critical",
"vuln_id": "75c81dff-8363-453e-bc7b-57bdf2d7f178"
}