【漏洞通告】关于Fastjson2远程代码执行漏洞的预警通报

安全通告

关于Fastjson2 远程代码执行漏洞的预警通报

发布日期:2026-07-30

[2026]012

漏洞描述

2026年07月30日监测发现,开源 Java JSON 处理库 Fastjson2 存在一个远程代码执行漏洞。该漏洞存在于AutoType 的类名匹配环节,当解析器处理 @type 属性时,会对其字符串计算增量 FNV-1a 哈希,并与内置接受的哈希值进行比对;但在哈希命中之后,代码并未进一步校验该字符串是否真正等于预期的白名单类名。攻击者可据此针对任意前缀计算哈希碰撞,构造哈希值与白名单类哈希匹配,但实际字符串内容并非白名单内合法类名的 URL 格式字符串,使其被应用的上下文类加载器加载,最终实现代码执行。

Fastjson2是 Fastjson 项目的重要升级版本,是一款高性能的 Java JSON 处理库,广泛用于 Java 业务系统完成 JSON 序列化、反序列化处理;@type 属性是 Fastjson2 用于指定反序列化目标类的字段,AutoType是用于控制自动类型解析的核心功能,其类名匹配校验环节依赖FNV-1a 哈希算法实现白名单快速比对。

漏洞危害

未经身份验证的远程攻击者利用此漏洞可执行任意代码,可能导致服务器被完全接管、敏感数据泄露乃至业务系统被攻陷。

漏洞等级

高危
受影响版本

Fastjson2 <= 2.0.62

修复方案

  1. 官方已发布安全修复版本 Fastjson2 2.0.63,请评估业务影响后尽快升级:

https://github.com/alibaba/fastjson2/releases/tag/2.0.63

  1. 缓解措施:

(1) 通过 JVM 启动参数启用 SafeMode 来完全禁用 AutoType 功能:

-Dfastjson2.parser.safeMode=true

(2) 如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;

(3) 在 Web 应用防火墙(WAF)层面配置规则,拦截请求体中 key 包含 @type 字段的 JSON 数据。

【备注】:建议您在升级前做好数据备份工作,避免出现意外。

【参考链接】

https://github.com/alibaba/fastjson2/releases/tag/2.0.63

https://avd.aliyun.com/detail?id=AVD-2026-1900604

https://github.com/alibaba/fastjson2/pull/7695/changes

https://github.com/alibaba/fastjson2/issues/7702