官方公告

了解金山云最新公告

公告 > 安全公告 > 【安全预警】【已支持检测&防护】Fastjson 远程代码执行漏洞风险通告
【安全预警】【已支持检测&防护】Fastjson 远程代码执行漏洞风险通告

2026-07-22 18:28:21

尊敬的金山云用户:

  近日,金山云安全产品研发中心监测到某安全研究员披露Fastjson存在远程代码执行漏洞,可导致远程攻击者通过向使用 Fastjson 1.2.83 及以前版本的应用发送特制的恶意 JSON 数据,无需依赖任何第三方类库,即可在目标服务器上执行任意代码等危害。

  目前,金山云WAF&主机安全产品已覆盖Fastjson漏洞检测及防护,已在用相关防护产品的业务可获得安全保障。 同时建议相关受影响用户,及时排查处理,以免产生非必要损失。

一、漏洞详情

• 漏洞名称:Fastjson 反序列化远程代码执行漏洞

• 漏洞类型:反序列化 / 远程代码执行

• 漏洞编号:暂无

• 组件简介:Fastjson 是阿里巴巴开源的 Java 语言 JSON 处理器,广泛应用于各类 Java 业务系统的数据序列化与反序列化场景。

• 技术说明:据公告,在 Fastjson 1.2.68 至 1.2.83 版本中,反序列化过程存在一个 不依赖任何特定类库(gadget-free) 的安全缺陷。攻击者可构造特制 JSON 负载,利用 Fastjson 自身内部反序列化逻辑触发任意代码执行。该漏洞不依赖目标应用 classpath 中是否存在特定第三方类,因此传统的"移除危险类"缓解措施对此漏洞无效。

• 触发条件:该漏洞仅影响未启用安全模式(SafeMode)的 1.x Fastjson 实例。

二、风险等级

高风险

三、影响范围

• 受影响版本:Fastjson <= 1.2.83

• 安全版本:Fastjson 2.x(该版本不受此漏洞影响)

• 不受影响版本:Fastjson 2.x 全版本,以及已启用 SafeMode 的 1.x 实例

四、修复建议

1. 优先方案:升级至 Fastjson 2.x

官方暂未发布漏洞补丁,建议在评估业务影响后,升级至不受此漏洞影响的 Fastjson 2.x 版本:

https://github.com/alibaba/fastjson2

2. 缓解措施

(1)通过以下任意一种方式启用 Fastjson 安全模式(SafeMode):

• 通过代码启用:ParserConfig.getGlobalInstance().setSafeMode(true)

• 通过 JVM 启动参数启用:-Dfastjson.parser.safeMode=true

• 通过 Fastjson 配置文件启用:fastjson.parser.safeMode=true

(2)如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;

(3)条件允许时,使用其他 JSON 解析库替代 Fastjson。

3.产品防护

金山云WAF:已于2026年7月22日发布更新支持防护。

产品链接:https://www.ksyun.com/nv/product/WAF.html

金山云主机安全:已于2026年7月22日发布更新支持漏洞检测【基于版本】。

产品链接:https://www.ksyun.com/nv/product/KHS

五、漏洞参考

• https://x.com/k_firsov/status/2078872293745570032


如有任何问题,请随时通过提交工单或联系客服(400-1070-808)获得支持。

感谢您一直以来对金山云的支持与理解!