- 漏洞编号:暂无
- 漏洞等级:严重
- 漏洞标签:影响百万级、重保2026、奇安信CERT验证、关键漏洞
- 发布时间:2026-07-27
漏洞描述
该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV\-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。
修复建议
暂无
参考链接
https://ti.qianxin.com/vulnerability/detail/480830