fastjson2 <= 2.0.62 任意代码执行漏洞

北京赛克艾威科技有限公司 2026-07-27


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:EXP已公开
  • 发布时间:2026-07-27

漏洞描述

2026年7月,互联网上披露 fastjson2 <\= 2.0.62 任意代码执行漏洞。在默认配置下(未启用 SupportAutoType)其 AutoType 校验逻辑存在缺陷,在处理通用对象元素开头的 @type 属性时校验分支会将输入字符串的增量 FNV\-1a 哈希值与内置的默认接受哈希列表进行匹配。然而哈希命中后并未进一步确认实际文本是否等于预期的白名单类名,因此攻击者可以针对任意前缀计算 FNV chosen\-prefix 碰撞,构造出一个哈希值与白名单类哈希相同、但实际文本为恶意 URL 形态字符串的输入,借此可加载并实例化任意恶意类,最终导致远程代码执行。

修复建议

1. 待官方正式发布新版本后升级。 2. 开启 SafeMode 或使用 noneautotype 版本,从根本上禁用 AutoType 功能,阻断 @type 属性的解析路径。参考 https://github.com/alibaba/fastjson2/blob/main/docs/autotype_en.md

参考链接

https://github.com/alibaba/fastjson2/blob/main/docs/autotype_en.md

https://avd.aliyun.com/detail?id=AVD-2026-1900604