Fastjson2 Remote Code Execution Vulnerability Disclosed: Fastjson 1.x Migration Plans Need Reassessment
Affects Fastjson 2.0.62 and below; involves type identification and class loading mechanisms; CloudSino releases interim remediation guidance
继Fastjson 1.x被披露存在严重远程代码执行风险后,Fastjson2也出现新的远程代码执行安全风险。
2026年7月,安全研究人员发现并上报Fastjson2远程代码执行漏洞。根据公开通告,该漏洞可能影响Fastjson 2.0.62及以下版本。在符合利用条件的情况下,攻击者仅需控制进入应用的JSON请求数据,无需身份认证,也不要求目标系统存在传统反序列化攻击常用的危险类,便可能在服务器上执行任意代码。
这一消息值得企业高度重视。就在此前,Fastjson 1.2.68至1.2.83已被披露存在另一项远程代码执行风险。不少企业刚刚开始规划从Fastjson 1.x迁移至Fastjson2,如今需要重新核查Fastjson2的实际版本和安全配置。
从Fastjson 1.x到Fastjson2,风险为何连续出现?
在上一篇关于Fastjson 1.x漏洞的文章中,
Fastjson再曝严重远程代码执行漏洞,企业应立即排查哪些应用?
我们提到:
即使AutoType处于关闭状态,只要SafeMode没有开启,应用仍可能存在风险。
Fastjson 1.x本次漏洞主要涉及类型检查、资源访问和类加载机制。攻击者可能通过恶意@type内容触发外部资源加载,并在特定部署环境中进一步实现远程代码执行。
此次披露的Fastjson2漏洞虽然同样与类型识别和类加载相关,但漏洞产生机制有所不同。
根据公开技术信息,Fastjson2在默认未开启SupportAutoType的情况下,仍可能处理通用对象元素开头的@type属性。
程序在校验类型名称时,会对输入内容计算增量FNV 1a哈希,并将结果与默认允许的哈希值进行匹配。但在特定代码路径中,系统命中哈希值后,没有进一步验证输入文本是否真的等于预期白名单类名。
攻击者可能通过构造具有相同哈希匹配结果的特殊字符串,使包含URL特征的内容进入应用上下文类加载器,最终触发任意代码执行。
简单来说,系统检查了类型名称的"数字指纹",却没有在命中后再次完整核对类型名称本身。攻击者可能利用哈希碰撞,让恶意字符串被误认为可信类型。
哪些系统需要优先排查?
根据目前公开信息,企业应优先排查使用Fastjson 2.0.62及以下版本的Java应用。
重点关注以下场景:
应用对外提供JSON接口,攻击者可以控制完整或部分JSON请求体。
应用将外部JSON解析为Object、Map或其他通用类型。
业务数据中允许或可能出现@type属性。
应用运行账号拥有较高的文件、网络或系统操作权限。
应用处于互联网、合作伙伴网络或其他不完全可信的访问环境中。
由于该漏洞被描述为默认配置下可能触发,企业不应仅以"没有主动开启AutoType"作为排除风险的依据。
同时,排查范围不能只覆盖业务团队直接声明的依赖。部分应用可能通过公共组件、内部SDK、第三方框架或间接依赖引入Fastjson2。研发与运维团队需要结合Maven、Gradle依赖清单、软件成分分析结果以及服务器实际部署文件进行交叉确认。
云新持续跟进,快速更新临时处置方案
在此前发布的文中,云新已对Fastjson 1.x相关远程代码执行风险、影响范围和排查重点进行了说明,并提醒企业重点核查Fastjson版本、SafeMode配置、应用部署方式以及外部JSON输入情况。
随着Fastjson2相关安全风险进一步披露,云新第一时间组织技术团队开展新一轮影响分析,并快速更新临时处置方案,协助相关项目完成配置调整、生效验证和整改跟踪。
针对当前仍使用Fastjson 1.x的云新系统,临时处置重点是开启SafeMode,进一步限制AutoType相关能力。
对于Web节点,需要修改bin/startup.sh文件,在Tomcat启动脚本执行前加入以下JVM参数:
export JAVA_OPTS="$JAVA_OPTS -Dfastjson.parser.safeMode=true"
如果系统使用东方通、宝兰德等其他中间件,则需要在对应中间件的管理页面中,将以下参数加入JVM启动配置:
-Dfastjson.parser.safeMode=true
配置完成后,需要重启相关Web服务才能生效。
对于采集节点,需要修改server/bin/startServer.sh文件,在AppStartup启动命令前加入:
JAVA_OPTS="$JAVA_OPTS -Dfastjson.parser.safeMode=true"
完成修改后,同样需要重启采集进程。
重启完成后,可通过以下命令分别检查Tomcat进程和采集进程的启动参数:
ps -ef | grep java | grep fastjson
如果进程参数中已经出现以下内容,说明SafeMode配置已成功加载:
-Dfastjson.parser.safeMode=true
云新临时处理方案特别强调,Web节点和采集节点需要分别修改、分别重启并分别验证,避免只处理其中一类节点,导致部分Java进程仍然处于风险状态。
对于使用Fastjson2的环境,应使用Fastjson2对应的SafeMode参数:
-Dfastjson2.parser.safeMode=true
Fastjson 1.x与Fastjson2的参数名称不同,实施过程中需要根据实际组件版本准确配置,不能直接混用。
需要说明的是,SafeMode属于当前阶段的临时缓解措施。它可以降低相关类型解析和类加载风险,但企业仍应继续确认实际使用版本、业务接口和部署环境,并关注Fastjson官方后续发布的正式修复版本。
云新将持续跟踪Fastjson相关安全动态,并根据漏洞影响范围和官方修复进展及时更新处置方案,协助客户完成版本核查、节点整改、启动参数验证和后续复核,尽可能缩短漏洞风险暴露时间。
关于广州云新信息技术有限公司
广州云新信息技术有限公司专注于数据中心与企业IT基础设施智能运维管理,产品能力覆盖硬件监测、带外管理、IT基础设施管理、资产全生命周期管理、能耗与空间管理、自动化部署、拓扑可视化和业务服务可视化。公司服务客户覆盖银行、证券、保险、运营商、能源、制造、政府、医疗、教育等多个行业。
云新信息
广州云新信息技术有限公司是一家全球领先的数据中心监控解决方案提供商,为各行业数字化发展提供着稳定可靠的硬件一体化运维管理解决方案。其卓越的技术实力,已服务了超过900+行业用户,且一直在中国硬件监测市场竞争中独占鳌头。未来,云新信息将以更大的决心,加大自主研发力度,持续增强研发实力,以匠心打造中国一流的IT资源监测运维管理产品,为科技自立自强贡献云新信息独特的技术力量,推动中国各行业的数字化发展进程。
基于机房硬件设备带外管理平台的基础上,从"设备"视角掌控能耗数据;通过对精准采集数据的分析和应用,发现局部热点,主动调整设备运行温度,对接动环系统精准控温,有效提高机房空调运行效率,降低机房PUE值,从而实现资源节约、低碳运营的目标,真正实现安全、智慧、绿色的新一代数据中心机房。
