FastJson惊曝高危RCE漏洞:数百万Java服务面临被接管风险,完整利用代码已公开
2026年7月,网络安全圈被一则消息搅得人心惶惶——阿里巴巴开源的FastJson库爆出了一个CVSS评分高达9.0的严重漏洞。更令人不安的是,这个漏洞的完整技术细节和可运行的概念验证代码已经在网上流传开来,Imperva的安全团队更是证实,攻击者早已在多个行业领域展开了实际利用。
这个漏洞到底严重到什么程度?
先来看一组硬数据。该漏洞编号为CVE-2026-16723,CVSS v3评分直接飙到了9.0,属于"严重"级别。奇安信内部追踪编号为QVD-2026-43021,EPSS评分显示30天内被利用的概率约为0.4%。虽然百分比看起来不高,但考虑到FastJson在Java生态中的普及程度,实际暴露面堪称惊人——据估计,全球范围内有数百万个服务实例正运行着受影响的版本。
FastJson是什么?简单来说,它是阿里巴巴开发的一款开源Java库,专门用来在Java对象和JSON数据之间做转换。因为性能出色、使用便捷,它被大量集成到了Spring Boot项目中,几乎成了国内Java后端开发的标配组件之一。也正因如此,这次漏洞的影响范围远远超出了单一库的范畴,而是波及到了整个Java Web服务生态。
为什么这个漏洞特别棘手?
以往遇到FastJson的安全问题,业内常见的建议通常是"关掉AutoType"或者"移除有风险的第三方依赖"。但这次的情况完全不同。
问题的关键在于:这个漏洞在FastJson的默认配置下就能被触发。攻击者根本不需要手动开启AutoType功能,也不需要在目标服务器的类路径里引入任何第三方gadget类。换句话说,以往那些"常规操作"在这个漏洞面前统统失效了。
FastJson从1.x版本开始就禁用了自动类型转换,并设置了一系列检查机制来拦截不受信任的类。然而攻击者找到了一条绕过这些防护的暗道——通过内部类型解析逻辑中的缺陷,构造特殊的JSON请求,其中嵌入恶意的@type字段值。FastJson在处理这个字段时,会基于攻击者控制的类名执行资源查找。特别是在Spring Boot的fat JAR部署场景下,攻击者可以滥用嵌套JAR的URL机制来突破类型限制,最终实现任意代码执行。
更麻烦的是,FastJson还会把@JSONType注解当作一种"信任信号",这无形中又扩大了攻击面。FearsOff的研究团队详细拆解了这一利用链条,FastJson官方也在安全公告中确认了该机制的存在。
攻击已经在野外发生
Imperva发布的威胁情报显示,针对该漏洞的攻击活动正在持续进行。被盯上的行业覆盖面相当广——金融、医疗、计算机、零售等领域都有中招的案例。从地理分布来看,美国是重灾区,新加坡和加拿大也出现了零星的攻击事件。
一旦攻击成功,后果几乎是灾难性的。未经身份验证的远程攻击者可以直接以应用程序的权限执行任意代码。这意味着什么?数据被批量拖走、Web Shell被植入、数据库凭证泄露、服务器彻底沦陷……这些场景都不是危言耸听。事实上,已经有公开的概念验证实验室完整复现了整个攻击过程,从发送恶意JSON到拿到服务器控制权,每一步都清晰可查。
哪些版本会中招?
受影响的版本范围是FastJson 1.2.68到1.2.83,包括最终的1.x版本。官方验证表明,在Spring Boot 2.x、3.x、4.x以及JDK 8、11、17、21环境下,该漏洞均可被成功利用。
值得庆幸的是,FastJson 2.x系列并不受此次漏洞影响。2.x版本采用了优先允许列表模型来处理类型解析,从根本上改变了安全架构,因此不在此次威胁范围之内。
现在该做什么?没有补丁,但有办法
这里要泼一盆冷水:FastJson 1.x版本已经停止维护并被归档,官方不会发布针对1.x的补丁。所以"等更新"这条路是走不通的,必须主动采取缓解措施。
第一步,立刻启用安全模式。在JVM启动参数中加入-DFastJson.parser.safeMode=true,或者通过等效的属性配置来开启。安全模式会禁用AutoType相关的类型解析功能,这是目前最直接有效的防护手段。
第二步,梳理依赖关系。很多项目表面上没有直接引用FastJson,但实际上通过传递依赖被间接引入。需要逐层排查pom.xml或build.gradle,搞清楚到底哪些组件底层调用了FastJson。
第三步,制定迁移计划。在完成功能兼容性测试后,尽快将项目迁移到FastJson 2.x版本。2.x不仅修复了这类架构层面的安全隐患,而且仍在积极维护中。
第四步,加强日志监控。重点检查应用日志中是否出现过包含@type字段的JSON请求,或者出现jar:http、jar:file这类异常的URL模式。这些都是攻击者可能留下的痕迹。
写在最后
FastJson的这次漏洞再次给Java开发者敲响了警钟。当一个基础组件被数以百万计的服务依赖时,它的任何安全缺陷都会被无限放大。没有补丁、利用代码公开、攻击已在野外发生——这三个因素叠加在一起,构成了当前网络安全领域最紧迫的威胁之一。
对于还在使用FastJson 1.x的团队来说,时间窗口正在缩小。与其抱着侥幸心理等待事态平息,不如现在就动手排查、加固、迁移。毕竟,在网络安全这件事上,被动挨打永远不如主动出击。
