fastjson升级fastjson2:解决Fastjson 1.x高危远程代码执行漏洞(CVE-2026-16723)
文章目录
- 引用
- I Fastjson 1.x漏洞
- 漏洞特点:
- 受影响条件:
- 攻击现状
- 紧急处理建议
- II fastjson升级fastjson2
- 依赖调整
- API 调整
引用
I Fastjson 1.x漏洞
Fastjson 1.x(尤其是1.2.83版本)被曝出一个高危远程代码执行漏洞(CVE-2026-16723),无需依赖AutoType或特定gadget类即可触发,且已有在野攻击。
漏洞特点:
与传统Fastjson漏洞不同,此次问题出在类型解析时的资源探测逻辑。攻击者可通过构造特殊的@type值,让应用自动下载并加载远程恶意类。即使关闭AutoType或指定解析的目标类(如DTO.class)也无法防御。
受影响条件:
- 版本:Fastjson 1.2.37 至 1.2.83(以最宽范围为准)。
- 部署方式:必须是Spring Boot fat-JAR(
java -jar运行),war包部署不受影响。 - 配置:未开启SafeMode(默认关闭)。
- 环境:服务器可出网,且有对外接收JSON数据的接口。
攻击现状
已在海外(金融、医疗等行业)发现真实攻击,PoC已公开,国内面临风险。
紧急处理建议
- 止血
