Fastjson2 远程代码执行漏洞(QVD-2026-45876)

北京赛克艾威科技有限公司 2026-07-27


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:影响百万级、重保2026、奇安信CERT验证、关键漏洞
  • 发布时间:2026-07-27

漏洞描述

该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV\-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/480830