安全通告
关于Fastjson2 远程代码执行漏洞的预警通报
发布日期:2026-07-30
[2026]012号
漏洞描述
2026年07月30日监测发现,开源 Java JSON 处理库 Fastjson2 存在一个远程代码执行漏洞。该漏洞存在于AutoType 的类名匹配环节,当解析器处理 @type 属性时,会对其字符串计算增量 FNV-1a 哈希,并与内置接受的哈希值进行比对;但在哈希命中之后,代码并未进一步校验该字符串是否真正等于预期的白名单类名。攻击者可据此针对任意前缀计算哈希碰撞,构造哈希值与白名单类哈希匹配,但实际字符串内容并非白名单内合法类名的 URL 格式字符串,使其被应用的上下文类加载器加载,最终实现代码执行。
Fastjson2是 Fastjson 项目的重要升级版本,是一款高性能的 Java JSON 处理库,广泛用于 Java 业务系统完成 JSON 序列化、反序列化处理;@type 属性是 Fastjson2 用于指定反序列化目标类的字段,AutoType是用于控制自动类型解析的核心功能,其类名匹配校验环节依赖FNV-1a 哈希算法实现白名单快速比对。
漏洞危害
未经身份验证的远程攻击者利用此漏洞可执行任意代码,可能导致服务器被完全接管、敏感数据泄露乃至业务系统被攻陷。
漏洞等级
高危
受影响版本
Fastjson2 <= 2.0.62
修复方案
- 官方已发布安全修复版本 Fastjson2 2.0.63,请评估业务影响后尽快升级:
https://github.com/alibaba/fastjson2/releases/tag/2.0.63
- 缓解措施:
(1) 通过 JVM 启动参数启用 SafeMode 来完全禁用 AutoType 功能:
-Dfastjson2.parser.safeMode=true
(2) 如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
(3) 在 Web 应用防火墙(WAF)层面配置规则,拦截请求体中 key 包含 @type 字段的 JSON 数据。
【备注】:建议您在升级前做好数据备份工作,避免出现意外。
【参考链接】
https://github.com/alibaba/fastjson2/releases/tag/2.0.63
https://avd.aliyun.com/detail?id=AVD-2026-1900604
https://github.com/alibaba/fastjson2/pull/7695/changes
https://github.com/alibaba/fastjson2/issues/7702


