Fastjson 1.x曝出9.0分RCE漏洞!Spring Boot项目赶紧自查,官方补丁还没出
Fastjson 1.x曝出9.0分RCE漏洞!Spring Boot项目赶紧自查,官方补丁还没出
原创:凯哥Java
本文标签:Fastjson漏洞、CVE-2026-16723、Spring Boot安全、Java RCE
大家好,我是凯哥Java。
做Java开发这么多年,说到Fastjson,大家应该都不陌生。国产JSON解析库的扛把子,几乎每个Java项目里都能看到它的身影。阿里出品,性能强,解析快,很多老项目从Fastjson 1.x一路用下来,到现在还在用。
但就在这两天,安全圈爆了一个重磅消息——Fastjson 1.x曝出新的高危RCE漏洞,CVSS评分高达9.0分,而且攻击者已经开始在野外利用了!
更让人头疼的是:官方正式补丁还没出。你手里的代码可能正在裸奔。
今天凯哥就带大家看看这个漏洞怎么回事,以及你现在该做什么。
摘要内容:Fastjson 1.x(1.2.68~1.2.83版本)曝出9.0分RCE漏洞CVE-2026-16723,无需AutoType无需Gadget链,攻击者仅需一个恶意JSON请求就能远程执行任意命令。当前已有野外利用证据,阿里官方尚未发布正式补丁。

一、这次漏洞到底有多猛?一个JSON就能拿下系统
熟悉Fastjson安全历史的同学都知道,过去Fastjson爆出过不少RCE漏洞,但绝大多数都有一个前提:要么得开AutoType,要么得依赖特定的利用链(gadget)。这也让很多团队觉得"关了AutoType就万事大吉"。
但这次不一样。
生活中的例子:
想象一下,你家装了大门(Fastjson解析器),过去的小偷要进门得先找到钥匙串(特定gadget链),还得把大门上的安全锁打开(开启AutoType)。但这次,小偷发现你家墙上有个暗门,不用钥匙不用开锁,直接推门就能进。
总结:
以往的Fastjson漏洞需要条件触发,但CVE-2026-16723打破了这些限制——无需开启AutoType,不需要classpath里有特定gadget库,只要满足一个条件(后面会说),构造一个恶意JSON请求,就能直接远程执行任意系统命令,权限等同于Java进程权限。
这次漏洞的核心参数:
| 项目 | 内容 |
|---|---|
| 漏洞编号 | CVE-2026-16723 |
| CVSS评分 | 9.0(高危) |
| 影响版本 | Fastjson 1.2.68 ~ 1.2.83 |
| 是否需要AutoType | ❌ 不需要 |
| 是否需要gadget链 | ❌ 不需要 |
| 攻击方式 | 恶意JSON请求 → 任意代码执行 |
| 攻击前提 | Spring Boot可执行fat-JAR |
尤其要警惕的是,1.2.83这个版本——很多人以为是"安全版本"才升上来的,结果恰恰落在受影响范围内。
二、漏洞原理三句话说清
这个漏洞由
原创不易,完成人机校验,阅读全文