了解金山云最新公告
2026-07-22 18:28:21
尊敬的金山云用户:
近日,金山云安全产品研发中心监测到某安全研究员披露Fastjson存在远程代码执行漏洞,可导致远程攻击者通过向使用 Fastjson 1.2.83 及以前版本的应用发送特制的恶意 JSON 数据,无需依赖任何第三方类库,即可在目标服务器上执行任意代码等危害。
目前,金山云WAF&主机安全产品已覆盖Fastjson漏洞检测及防护,已在用相关防护产品的业务可获得安全保障。 同时建议相关受影响用户,及时排查处理,以免产生非必要损失。
一、漏洞详情
• 漏洞名称:Fastjson 反序列化远程代码执行漏洞
• 漏洞类型:反序列化 / 远程代码执行
• 漏洞编号:暂无
• 组件简介:Fastjson 是阿里巴巴开源的 Java 语言 JSON 处理器,广泛应用于各类 Java 业务系统的数据序列化与反序列化场景。
• 技术说明:据公告,在 Fastjson 1.2.68 至 1.2.83 版本中,反序列化过程存在一个 不依赖任何特定类库(gadget-free) 的安全缺陷。攻击者可构造特制 JSON 负载,利用 Fastjson 自身内部反序列化逻辑触发任意代码执行。该漏洞不依赖目标应用 classpath 中是否存在特定第三方类,因此传统的"移除危险类"缓解措施对此漏洞无效。
• 触发条件:该漏洞仅影响未启用安全模式(SafeMode)的 1.x Fastjson 实例。
二、风险等级
高风险
三、影响范围
• 受影响版本:Fastjson <= 1.2.83
• 安全版本:Fastjson 2.x(该版本不受此漏洞影响)
• 不受影响版本:Fastjson 2.x 全版本,以及已启用 SafeMode 的 1.x 实例
四、修复建议
1. 优先方案:升级至 Fastjson 2.x
官方暂未发布漏洞补丁,建议在评估业务影响后,升级至不受此漏洞影响的 Fastjson 2.x 版本:
https://github.com/alibaba/fastjson2
2. 缓解措施
(1)通过以下任意一种方式启用 Fastjson 安全模式(SafeMode):
• 通过代码启用:ParserConfig.getGlobalInstance().setSafeMode(true)
• 通过 JVM 启动参数启用:-Dfastjson.parser.safeMode=true
• 通过 Fastjson 配置文件启用:fastjson.parser.safeMode=true
(2)如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
(3)条件允许时,使用其他 JSON 解析库替代 Fastjson。
3.产品防护
金山云WAF:已于2026年7月22日发布更新支持防护。
产品链接:https://www.ksyun.com/nv/product/WAF.html
金山云主机安全:已于2026年7月22日发布更新支持漏洞检测【基于版本】。
产品链接:https://www.ksyun.com/nv/product/KHS
五、漏洞参考
• https://x.com/k_firsov/status/2078872293745570032
如有任何问题,请随时通过提交工单或联系客服(400-1070-808)获得支持。
感谢您一直以来对金山云的支持与理解!