2026年7月下旬,阿里巴巴开源的Java JSON解析库Fastjson被曝出新的远程代码执行漏洞,编号CVE-2026-16723,CVSS评分高达9.0。与以往多次曝光的Fastjson漏洞不同,本次漏洞影响范围覆盖1.2.68至1.2.83的全部1.x版本——包括此前被官方推荐为安全升级目标的1.2.83。更棘手的是,截至7月25日,阿里巴巴尚未发布任何修复版本,1.x分支处于“无补丁可用”状态。
漏洞由FearsOff Cybersecurity安全研究员Kirill Firsov发现并负责任披露,阿里巴巴于7月21日发布安全公告。攻击者在特定部署条件下,仅需发送一个精心构造的JSON请求,即可在未认证的情况下以Java进程权限执行任意代码,波及大量基于Spring Boot构建的业务系统。
Fastjson历史上的多次RCE漏洞,几乎都依赖AutoType机制或classpath中预置的gadget链。而CVE-2026-16723颠覆了这两个前提:攻击链中AutoType可以保持默认禁用,也不需要classpath中存在任何gadget,这大幅降低了利用门槛。
漏洞根因位于Fastjson的类型解析路径。攻击者控制的@type值可以被转换为类资源查找;在兼容的Spring Boot可执行fat-JAR部署中,攻击者通过构造嵌套的JAR路径,可以获取攻击者控制的字节码;而资源中的@JSONType注解会被Fastjson当作“信任信号”,使恶意类顺利通过类型检查并被加载执行。研究人员的分析还显示,在更新的JDK版本上存在另一条利用路径:下载远程JAR并通过/proc/self/fd引用执行。
需要说明的是,漏洞利用依赖Spring Boot可执行fat-JAR加载器这一特定形态。阿里巴巴指出,普通非fat JAR、通用uber-JAR以及Tomcat、Jetty的WAR部署方式不受影响。可被利用的入口包括JSON.parse、JSON.parseObject等常见API;即便业务代码将输入绑定到固定类,只要对象中包含Object或Map类型的字段,攻击载荷仍可嵌套绕过。
漏洞披露后,利用行动迅速出现。国内威胁情报厂商微步在线于7月22日宣布,其平台在添加检测规则两天后就捕获到在野利用流量;复现实验确认在Spring Boot fat-JAR与JDK 8环境下可实现完整代码执行。云安全厂商Imperva也报告观察到针对金融服务、医疗、零售等行业的攻击活动,攻击请求主要来自浏览器模拟器,另有约三成来自Ruby和Go编写的自动化工具。
需要客观看待的是,目前披露的信息尚未证实有真实目标的成功入侵案例;美国CISA在7月23日的评估中甚至将利用状态标记为“none”,该漏洞也未列入已知被利用漏洞目录,与厂商的在野利用报告存在矛盾。但鉴于漏洞无补丁且利用门槛低,仍应高度重视并尽快处置。
缓解措施方面:无法立即迁移的组织应开启SafeMode(-Dfastjson.parser.safeMode=true),或使用受限构建版本1.2.83_noneautotype;长期方案是迁移到不受影响的Fastjson2。排查方面,建议盘点项目直接和传递依赖中的Fastjson版本,检查日志中可疑的@type值、嵌套JAR URL、异常出站连接、子进程和Webshell痕迹。
Fastjson在国内Java应用中的普及率极高,Spring Boot更是政务信息化、医疗、金融系统的主流技术栈,青海省内不少单位的业务系统都可能在此漏洞影响范围内。结合等保2.0对应用安全和供应链管理的要求,建议省内政企单位:一是立即开展Fastjson资产盘点,通过SCA软件成分分析工具梳理依赖清单,确认是否存在1.2.68至1.2.83版本;二是对无法停机升级的系统优先启用SafeMode并验证业务兼容性;三是加强Web应用防火墙对JSON反序列化攻击特征的检测规则;四是将此类无补丁漏洞纳入应急预案,明确“先隔离、再缓解、后迁移”的处置路径。对于正在推进国产化替代的单位,可在架构评审时将Fastjson2或国产JSON库纳入候选方案。
© 2026 西宁惠康电子有限公司 | 青海·西宁