经验分享

Fastjson 1.x曝出9.0分RCE漏洞!Spring Boot项目赶紧自查,官方补丁还没出

Fastjson1.x曝出9.0分RCE漏洞!SpringBoot项目赶紧自查,官方补丁还没出原创:凯哥Java本文标签:Fastjson漏洞、CVE-2026-16723、SpringBoot安全、JavaRCE大家好,我是凯哥Java。做Java开发这么多年,说到Fastjson,大家应该都不陌生。国产JSON解析库的扛把子,几乎每个Java项目里都能看到它的身影。阿里出品,性能强,解析快,很

Fastjson 1.x曝出9.0分RCE漏洞!Spring Boot项目赶紧自查,官方补丁还没出

原创:凯哥Java

本文标签:Fastjson漏洞、CVE-2026-16723、Spring Boot安全、Java RCE


大家好,我是凯哥Java。

做Java开发这么多年,说到Fastjson,大家应该都不陌生。国产JSON解析库的扛把子,几乎每个Java项目里都能看到它的身影。阿里出品,性能强,解析快,很多老项目从Fastjson 1.x一路用下来,到现在还在用。

但就在这两天,安全圈爆了一个重磅消息——Fastjson 1.x曝出新的高危RCE漏洞,CVSS评分高达9.0分,而且攻击者已经开始在野外利用了!

更让人头疼的是:官方正式补丁还没出。你手里的代码可能正在裸奔。

今天凯哥就带大家看看这个漏洞怎么回事,以及你现在该做什么。


摘要内容:Fastjson 1.x(1.2.68~1.2.83版本)曝出9.0分RCE漏洞CVE-2026-16723,无需AutoType无需Gadget链,攻击者仅需一个恶意JSON请求就能远程执行任意命令。当前已有野外利用证据,阿里官方尚未发布正式补丁。



一、这次漏洞到底有多猛?一个JSON就能拿下系统


熟悉Fastjson安全历史的同学都知道,过去Fastjson爆出过不少RCE漏洞,但绝大多数都有一个前提:要么得开AutoType,要么得依赖特定的利用链(gadget)。这也让很多团队觉得"关了AutoType就万事大吉"。

但这次不一样。

生活中的例子:

想象一下,你家装了大门(Fastjson解析器),过去的小偷要进门得先找到钥匙串(特定gadget链),还得把大门上的安全锁打开(开启AutoType)。但这次,小偷发现你家墙上有个暗门,不用钥匙不用开锁,直接推门就能进。

总结:

以往的Fastjson漏洞需要条件触发,但CVE-2026-16723打破了这些限制——无需开启AutoType,不需要classpath里有特定gadget库,只要满足一个条件(后面会说),构造一个恶意JSON请求,就能直接远程执行任意系统命令,权限等同于Java进程权限。

这次漏洞的核心参数:

项目内容
漏洞编号CVE-2026-16723
CVSS评分9.0(高危)
影响版本Fastjson 1.2.68 ~ 1.2.83
是否需要AutoType❌ 不需要
是否需要gadget链❌ 不需要
攻击方式恶意JSON请求 → 任意代码执行
攻击前提Spring Boot可执行fat-JAR

尤其要警惕的是,1.2.83这个版本——很多人以为是"安全版本"才升上来的,结果恰恰落在受影响范围内。



二、漏洞原理三句话说清


这个漏洞由

原创不易,完成人机校验,阅读全文

相关推荐