服务公告

全部公告 > 安全公告 > Fastjson2 远程代码执行漏洞预警

Fastjson2 远程代码执行漏洞预警

2026-07-27

一、概要

近日,华为云关注到业界披露在 Fastjson2 2.0.62 及更早版本中存在一个严重的远程代码执行漏洞,由于Fastjson2 在默认配置未启用SupportAutoType 的场景下,解析器在处理 @type 类型信息时,其内部类型校验机制存在缺陷,攻击者可以通过向目标系统发送特制的 @type 字段的 JSON 数据触发漏洞,成功利用漏洞可在目标系统上执行远程代码。

Fastjson2是阿里巴巴开源的Java对象和JSON格式字符串的快速转换的下一代高性能工具库,广泛用于Java 应用中进行JSON 序列化与反序列化。华为云提醒用户及时安排自检并做好安全加固。

参考链接:

https://github.com/alibaba/fastjson2/issues/7702

二、威胁级别

威胁级别:【严重】

(说明:威胁级别共四级:一般、重要、严重、紧急) 

三、漏洞影响范围

影响版本:

Fastjson2 <= 2.0.62

安全版本:

官方发布的修复补丁

四、漏洞处置

1.目前,官方已发布修复补丁,建议受影响用户及时升级安全补丁修复漏洞:

https://github.com/alibaba/fastjson2/pull/7695/changes

2.缓解措施:

启用 Fastjson2 安全模式(SafeMode)(2.0.0-2.0.1版本需先升级版本再启用SafeMode进行规避):

通过JVM 参数启用:-Dfastjson.parser.safeMode=true

注:修复漏洞前请将资料备份,并进行充分测试。