服务公告
Fastjson2 远程代码执行漏洞预警
2026-07-27
一、概要
近日,华为云关注到业界披露在 Fastjson2 2.0.62 及更早版本中存在一个严重的远程代码执行漏洞,由于Fastjson2 在默认配置未启用SupportAutoType 的场景下,解析器在处理 @type 类型信息时,其内部类型校验机制存在缺陷,攻击者可以通过向目标系统发送特制的 @type 字段的 JSON 数据触发漏洞,成功利用漏洞可在目标系统上执行远程代码。
Fastjson2是阿里巴巴开源的Java对象和JSON格式字符串的快速转换的下一代高性能工具库,广泛用于Java 应用中进行JSON 序列化与反序列化。华为云提醒用户及时安排自检并做好安全加固。
参考链接:
https://github.com/alibaba/fastjson2/issues/7702
二、威胁级别
威胁级别:【严重】
(说明:威胁级别共四级:一般、重要、严重、紧急)
三、漏洞影响范围
影响版本:
Fastjson2 <= 2.0.62
安全版本:
官方发布的修复补丁
四、漏洞处置
1.目前,官方已发布修复补丁,建议受影响用户及时升级安全补丁修复漏洞:
https://github.com/alibaba/fastjson2/pull/7695/changes
2.缓解措施:
启用 Fastjson2 安全模式(SafeMode)(2.0.0-2.0.1版本需先升级版本再启用SafeMode进行规避):
通过JVM 参数启用:-Dfastjson.parser.safeMode=true
注:修复漏洞前请将资料备份,并进行充分测试。