返回列表

fastjson <= 1.2.83 任意代码执行漏洞

RCE2026-07-20

漏洞描述

Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。 ## 解决建议 1、使用 fastjson 2.x 版本 2、若无法升级,请开启safeMode,请参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode ## 参考链接 https://x.com/k_firsov/status/2078872293745570032

查看原文