Fastjson2 是阿里巴巴开源的 Java JSON 解析库重构升级版,凭借其高性能和简洁的 API 在国内 Java 生态中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心场景。
漏洞成因
攻击者可在服务器上执行任意代码,可能导致服务器被完全控制、数据泄露或业务系统沦陷。
处置优先级:高
漏洞类型:远程代码执行
漏洞危害等级:高
触发方式:网络远程
权限认证要求:无需权限
系统配置要求:默认配置
用户交互要求:无需用户交互
利用成熟度:POC 未公开
修复复杂度:低,官方已发布修复补丁
Fastjson <= 2.0.62
https://github.com/alibaba/fastjson2/pull/7695/changes
1. 禁用 AutoType:开启 SafeMode 或使用noneautotype版本来完全禁用 AutoType 功能,从根本上杜绝此类风险。
JVM 参数:-Dfastjson2.parser.safeMode=true
2. WAF规则配置:拦截请求体中key包含 @type 字段的 JSON 数据。
长亭应急响应实验室原创发现并上报此漏洞,复现证明
云图:已于2026.7.27支持 XRAY DAST 爬虫联动检测
洞鉴:预计2026.7.28发布更新包支持检测
全悉:已于2026.7.21发布更新包支持检测
雷池:已于2026.7.21发布更新包支持检测
靖云甲RASP:已于2026.7.21发布更新包支持精准检测
2026年7月27日 长亭安全应急响应中心发布通告
参考资料:
[1].https://github.com/alibaba/fastjson2/pull/7695/changes
全力进行产品升级
及时将风险提示预案发送给客户
检测业务是否受到此次漏洞影响
请联系长亭应急服务团队
7*24小时,守护您的安全
第一时间找到我们:
邮箱:support@chaitin.com