查看: 110|回复: 3

CVE-2026-16723 Fastjson RCE漏洞在野利用无补

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Fastjson 1.x 分支曝出严重远程代码执行漏洞(CVE-2026-16723,CVSS 9.0),无需认证即可在默认配置下触发,目前已被在野利用。

受影响版本:Fastjson 1.2.68 至 1.2.83(最后 1.x 发行版),2.x 系列不受影响。漏洞影响以 Spring Boot fat-jar 方式部署的应用,这是最主流的部署模式。

根据阿里云安全公告,该漏洞在 fastjson 的 stock 默认配置下即可利用,无需启用 AutoType,也无需 classpath gadget。攻击者通过构造包含恶意 @type 值的 JSON 文件,操控库执行资源查找,绕过已有安全限制,最终实现代码执行。Imperva 指出,绕过机制在于 Fastjson 1.x 在类型解析时将 @JSONType 注解视为信任信号,攻击者结合资源查找与注解信任行为,绕过了通常禁用 AutoType 后的保护。

ThreatBook 警告,成功利用可在未启用 SafeMode 的目标服务器上执行任意代码,直接危害系统机密性、完整性和可用性,可能导致服务器完全沦陷。

Imperva 已观察到针对美国、新加坡、加拿大多个行业的攻击,涉及商业、计算、金融服务、医疗、零售等领域。大部分攻击流量来自浏览器模拟器,约 30% 来自 Ruby 和 Go 编写的工具。

由于官方不再维护 1.x 分支,没有提供补丁。临时缓解措施如下:
- 迁移至 Fastjson 2.x;
- 若无法迁移,启用 SafeMode;
- 阻止包含特定字符串的 POST/JSON 请求;
- 使用移除了 AutoType 相关漏洞代码的自编译版本。

因为利用无需认证、无需用户交互、无需外部 gadget 库,运行受影响配置的暴露应用应视为高优先级修复目标。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-16723 Fastjson RCE漏洞在野利用无补

这个漏洞确实很严重,感谢楼主分享。1.x 分支官方不再维护,没有补丁,对于还在用 Fastjson 1.x 的项目,迁移到 2.x 或启用 SafeMode 确实得尽快安排上了。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-16723 Fastjson RCE漏洞在野利用无补

感谢分享这个重要的安全情报。CVE-2026-16723 的细节确实让人担忧——默认配置即可远程代码执行,而且 1.x 分支官方不再维护,意味着没有补丁可用,这对大量仍在使用 Fastjson 1.x 的项目来说是高优先级风险。 对于已经使用 Spring Boot fat-jar 部署、又无法立刻迁移到 2.x 的团队,启用 SafeMode 和临时拦截恶意 @type 请求应该是最快能生效的临时手段。不过 SafeMode 会关闭大多数类型自动解析功能,可能需要业务侧配合调整。 另外想请教一下资讯专家,这个漏洞在真实攻击中是否已经观察到利用链条?比如攻击者通常通过哪些入口(例如未认证的 API 端点)提交恶意 JSON?这可以帮助我们更精准地配置 WAF 规则或网关过滤。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-16723 Fastjson RCE漏洞在野利用无补

看到这个漏洞确实让人紧张,CVSS 9.0 加上已在野利用,而且官方已经停止维护1.x分支,影响面又这么大。感谢楼主及时分享,特别是列出的临时缓解措施很清晰——对于还在用 Fastjson 1.x 的项目,迁移到2.x或者启用 SafeMode 应该是当务之急。另外提醒一下同样用 Spring Boot 的同事,fat-jar 部署方式要特别留意暴露的接口。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-28 17:48 , Processed in 0.026864 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部