【误差通告】Fastjson2 AutoType校验绕过远程代码执行误差

宣布时间 2026-07-27

一、误差概述


0727误差概述.png


Fastjson2是阿里巴巴开源的高性能Java JSON剖析库 ,是Fastjson系列的重构升级版本 ,提供JSON序列化、反序列化以及富厚的数据处置惩罚能力。该组件普遍应用于Java企业应用、微服务系统、接口服务、数据交流平台等场景 ,具有高性能、低延迟和易集成等特点。

 

2026年7月27日 ,尊龙凯官网入口清静应急响应中心(VSRC)监测到Fastjson2 AutoType校验绕过远程代码执行误差。该误差保存于Fastjson2的AutoType类型剖析流程中 ,由于默认设置下AutoType校验逻辑对输入类型名称举行FNV-1a哈希匹配时 ,仅验证哈希效果而未充分校验现实类型名称 ,攻击者可结构特殊JSON数据绕过类型白名单限制 ,使恶意类型进入类加载流程并执行恣意代码。攻击者无需认证即可通过控制JSON请求触发误差 ,可能导致服务器被完全控制、敏感数据泄露、营业系统被入侵 ,并对企业数据清静及合规要求造成严重影响。

 


二、影响规模



Fastjson2 <= 2.0.62(凭证互联网果真信息)。

 

 

三、清静步伐



3.1 升级版本


PR #7695并非正式修复提交 ,已关闭且未合并至主干 ,目今已宣布版本均不包括修复。建议一连关注官方清静通告 ,待正式修复版本宣布后实时升级。

 

下载链接:

https://github.com/alibaba/fastjson2/

 

3.2 暂时步伐


在官方修复版本宣布前 ,建议开启SafeMode禁用AutoType功效(-Dfastjson2.parser.safeMode=true) ,阻止不可信类型自动剖析;同时阻止对外部输入的JSON数据举行直接反序列化 ,对包括@type字段的请求举行过滤 ,并通过WAF、API网关等清静装备阻挡异常JSON请求 ,以降低误差被使用危害。

 

3.3 通用建议


按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。

增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。

使用企业级清静产品 ,提升企业的网络清静性能。

增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。

启用强密码战略并设置为按期修改。

 

3.4 参考链接


https://github.com/alibaba/fastjson2/pull/7695

https://github.com/alibaba/fastjson2/issues/7702