fastjson <= 1.2.83 任意代码执行漏洞

北京赛克艾威科技有限公司 2026-07-20


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:漏洞武器化
  • 发布时间:2026-07-20

漏洞描述

Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。

修复建议

1. 使用 fastjson 2.x 版本 2. 若无法升级,请开启safeMode,请参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode

参考链接

https://x.com/k_firsov/status/2078872293745570032

https://avd.aliyun.com/detail?id=AVD-2026-1896768