Fastjson高危RCE漏洞遭在野利用 暂无补丁需紧急处置
7月25日,威胁情报厂商微步ThreatBook与Imperva相继证实:阿里巴巴开源Java JSON库Fastjson 1.x版本存在严重反序列化缺陷(编号CVE-2026-16723),且已被攻击者在真实环境中积极利用。该漏洞CVSS评分高达9.0,更棘手的是——目前尚无官方补丁可用。
一个JSON请求就能拿下服务器
漏洞的利用门槛极低:在受影响的Spring Boot应用中,攻击者只需发送一个精心构造的恶意JSON请求,无需任何认证,即可以Java进程的权限在服务器上执行任意代码。这意味着凡是对公网提供API、且后端使用Fastjson 1.x解析请求体的服务,都直接暴露在"打一发就进"的风险之下。
国内影响面极大,处置建议
Fastjson在华语系Java服务端生态中使用极其广泛,大量建站系统、API网关、电商与游戏后端都依赖它做JSON解析,此次漏洞对国内业务服务器构成紧急威胁。在官方补丁发布之前,建议立即采取以下措施:一是优先将依赖迁移到重写后的fastjson2(其架构层面规避了1.x的反序列化机制);二是无法立即迁移的业务,在WAF/高防层面临时加规则,拦截包含危险特征的JSON载荷;三是排查Java进程权限,按最小权限原则运行,降低被打穿后的横向危害。
"无补丁+在野利用+低门槛"三个条件凑齐,这就是运维口中最怕的"裸奔窗口期"。此时WAF与高防不是可选项而是救命项——虚拟补丁能在官方修复出来之前把攻击流量挡在业务外面。sellbgp高防服务器支持自定义WAF规则与协议层过滤,已有针对本次漏洞特征的拦截方案,使用Fastjson 1.x的用户请尽快自查并联系我们协助加固。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。