
FastJson中一个编号为CVE-2026-16723的严重漏洞正被用于攻击美国境内的组织,使得处理不受信任JSON数据的Java应用程序面临即刻风险。该漏洞的CVSS严重性评分为9.0,影响FastJson 1.2.68至1.2.83版本,这也是FastJson 1.x系列的最终发行线。
FastJson是由阿里巴巴最初开发的开源Java库,用于将Java对象转换为JSON,以及将JSON数据解析回Java对象。
该问题由FastJson维护者于2026年7月21日披露,此前FearsOff Cybersecurity开展了相关研究。已在打包为可执行fat JAR文件的Spring Boot应用程序中得到确认,包括在JDK 8、11、17和21上运行Spring Boot 2.x、3.x和4.x的部署。
FastJson RCE 0Day漏洞
该漏洞之所以特别严重,是因为攻击者无需有效凭证、用户交互、启用AutoType,也无需目标应用程序类路径中存在任何第三方反序列化gadget即可利用。只需通过标准方法(如JSON.parse、JSON.parseObject(String)和JSON.parseObject(String, Class))处理恶意JSON,即可攻击存在漏洞的服务器。攻击者利用FastJson对@type JSON字段的处理,该字段指示在反序列化期间要实例化的Java类。
虽然FastJson 1.x默认禁用AutoType以限制危险的类加载,但研究人员发现该库内部类型解析过程中存在绕过方法。在受影响的Spring Boot fat-JAR部署中,精心构造的JSON可以基于攻击者控制的类名触发资源查找。威胁行为者可以利用嵌套JAR URL处理绕过标准类型限制,从而进入代码执行路径。
攻击后果
此外,FastJson 1.x将@JSONType注解的存在视为信任信号,使得恶意输入能够规避现有保护措施。成功利用后,远程攻击者可以以Java应用程序相同的权限执行任意命令。这可能导致部署Web shell或恶意软件、窃取数据、收集凭证、创建持久化、在网络内横向移动,或完全控制底层服务器。
目前已在多个行业观察到利用尝试,包括金融服务、医疗保健、零售、计算和商业服务。Imperva报告称,虽然大多数攻击针对美国组织,但在新加坡和加拿大也观察到规模较小的攻击活动,随着公开PoC细节广泛可用,预计利用范围将进一步扩大。

许多请求使用类似浏览器的User-Agent字符串以融入正常流量。然而,使用Ruby和Go开发的工具约占已观察到的利用流量的30%,表明自动化扫描和利用框架也在被使用。
FastJson 2.x不受CVE-2026-16723影响,因为其架构不会对攻击者控制的类型名称执行相同的资源探测,并且在多态反序列化中采用白名单优先的方法。
组织应立即通过命令-DFastJson.parser.safeMode=true或设置ParserConfig.getGlobalInstance().setSafeMode(true)启用FastJson安全模式。安全团队应识别直接和传递的FastJson依赖项,搜索日志中可疑的@type、jar:http和jar:file值,并调查任何意外命令、出站连接、未经授权的文件修改和Web shell。
由于FastJson 1.x已不再积极维护,且针对此问题没有可用的补丁,受影响的组织应在完成兼容性测试后优先迁移到FastJson 2.x。
379

被折叠的 条评论
为什么被折叠?



