阿里巴巴Fastjson維護團隊公告,Java JSON函式庫Fastjson 1.2.68至1.2.83存在重大遠端程式碼執行漏洞,後續編號為CVE-2026-16723。在符合特定部署條件的環境中,攻擊者可向使用Fastjson處理外部JSON資料的伺服器送出特製內容,在不需登入或使用者操作的情況下執行任意程式碼。資安廠商ThreatBook表示,其威脅偵測平臺已捕捉到利用這項漏洞的實際攻擊活動。
Fastjson是阿里巴巴開源的Java JSON處理函式庫,常被應用程式用來解析外部傳入的JSON資料,或將Java物件轉成JSON格式。
CVE-2026-16723漏洞的CVSS 3.1嚴重度評分為9.0分。官方目前確認,完整遠端程式碼執行發生在Spring Boot應用程式與相依元件一併封裝成可執行fat-jar、透過java -jar啟動,而且Fastjson未啟用SafeMode的環境。官方已在Spring Boot 2.x至4.x,以及JDK 8、11、17和21完成端對端驗證。
Fastjson可依照JSON資料中的@type欄位,決定程式要建立哪一種Java物件。而該漏洞會讓攻擊者在AutoType未開啟時,仍能進入有問題的類別解析路徑,觸發伺服器探查攻擊者指定的外部資源,並透過遠端JAR載入惡意Java類別,進而執行任意程式碼。
使用Fastjson 2.x、已啟用SafeMode、改用noneautotype版本,或不是以Spring Boot可執行fat-jar部署的環境,便不在官方目前確認的受影響範圍內。不過,管理人員仍應清查實際版本、應用程式封裝方式,以及是否接收來自外部的JSON資料。
官方目前未針對Fastjson 1.x發布一般修補更新,建議立即啟用SafeMode,或改用在編譯時移除漏洞相關程式碼的noneautotype版本,並在完成相容性測試後遷移至Fastjson 2.x。SafeMode可透過程式設定、fastjson.properties設定檔或Java啟動參數啟用。Web應用程式防火牆或入侵防禦系統可暫時攔截帶有可疑@type欄位及外部JAR網址的請求,但不能取代SafeMode與版本升級。
Comments (0)