尊敬的金融云平台用户,您好!
腾讯金融云平台安全运营团队监测到,Fastjson2 被披露其存在远程代码执行漏洞,暂无漏洞编号。可导致未经身份验证的远程攻击者通过向目标应用发送包含特制 @type 字段的 JSON 数据,触发 AutoType 哈希碰撞绕过校验,在服务器上执行任意代码等危害。
为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
Fastjson2 是 Fastjson 项目的重要升级,是一个性能极致并且简单易用的 Java JSON 库。
在 Fastjson2 2.0.62 及之前的版本中,由于 SupportAutoType 在默认禁用状态下,解析器在处理 @type 属性时,会将其字符串的增量 FNV-1a 哈希与默认接受的哈希值进行匹配,但命中后未进一步确认该文本是否等于预期的白名单类名。攻击者可针对任意前缀计算 FNV-1a 碰撞,构造一个哈希值匹配但文本不为预期类的 URL 形态字符串,使其进入应用的上下文类加载器,最终实现任意代码执行。
风险等级
高风险
漏洞风险
未经身份验证的远程攻击者利用该漏洞可在目标服务器上执行任意代码,导致服务器被完全控制、数据泄露或业务系统沦陷等危害。
影响版本
Fastjson2 <= 2.0.62
安全版本
官方发布的安全补丁
修复建议
1. 官方已发布漏洞补丁,请评估业务是否受影响后,及时更新漏洞补丁
https://github.com/alibaba/fastjson2/pull/7695/changes
2. 缓解措施:
(1) 通过以下任意一种方式启用 Fastjson2 的“安全模式(SafeMode)”:
<1> 通过代码启用:
ParserConfig.getGlobalInstance().setSafeMode(true);
<2> 通过 JVM 启动参数启用:
-Dfastjson.parser.safeMode=true
(2) 如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
(3) 在 Web 应用防火墙(WAF)层面配置规则,拦截请求体中 key 包含 @type 字段的 JSON 数据。
【备注】:建议您在升级前做好数据备份工作,避免出现意外
漏洞参考
https://github.com/alibaba/fastjson2/pull/7695/changes
腾讯金融云平台
2026-07-27