
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
受影響版本集中喺 1.2.68 至 1.2.83,先開 SafeMode 再安排遷移
預設關咗 AutoType 都唔代表安全
Fastjson 維護團隊喺 7 月 21 日披露 CVE-2026-16723,Alibaba 畀出嘅 CVSS 3.1 分數係 9.0。官方確認受影響版本係 1.2.68 至 1.2.83,觸發條件包括 Spring Boot 應用以 executable fat-jar 包裝、經 java -jar 啟動,同時冇開 SafeMode。官方已喺 Spring Boot 2.x、3.x、4.x,同 JDK 8、11、17、21 驗證完整攻擊路徑。
今次麻煩在於 AutoType 維持預設關閉都擋唔住。Fastjson 1.x 處理 JSON 類型資料時,仍有另一條路徑可以去到危險嘅類別解析邏輯。就算程式用 JSON.parseObject 指定 DTO,入面只要有 Object 或 Map 類型欄位,官方話仍可能觸發漏洞。好多團隊過往視「冇開 AutoType」為安全界線,而家要重新檢查呢個假設。

圖片:Imperva
「已遭利用」係保安公司觀察,CISA 暫未確認
**iThome 報道引述 ThreatBook,話旗下偵測平台已捕捉到野外利用活動。**Imperva 亦話見到針對金融、醫療、零售同 IT 等行業嘅攻擊,觀察對象大部分喺美國,另有少量來自新加坡同加拿大;呢啲屬兩間公司各自嘅遙測結果。另一邊,NVD 顯示 CISA 喺 7 月 23 日加入嘅 SSVC 記錄仍標示 exploitation:none,所以唔可以寫成 CISA 已確認攻擊,亦冇可靠資料顯示香港已有機構中招。
先查 dependency,唔好淨係搜尋程式碼
第一步係列出每個 Java、Spring Boot 服務實際打包咗咩版本,包括第三方套件帶入嚟嘅間接 dependency。Maven 可以跑 mvn dependency:tree -Dincludes=com.alibaba:fastjson,Gradle 就用 ./gradlew dependencyInsight --dependency fastjson --configuration runtimeClasspath。跟住對照部署方式、啟動指令,同個服務有冇接收外部 JSON;容器映像、舊 fat-jar、SBOM 同已停更但仍在線嘅內部服務都要一併查,單睇主專案嘅設定檔好容易走漏眼。
即刻開 SafeMode,之後先測遷移
對確認中招範圍內嘅服務,官方列為 P0 嘅做法係開 SafeMode:可加 JVM 參數 -Dfastjson.parser.safeMode=true、喺 fastjson.properties 設定 fastjson.parser.safeMode=true,或者及早呼叫 ParserConfig.getGlobalInstance().setSafeMode(true)。SafeMode 會拒絕所有 @type,如果系統本身有用多型反序列化,改完要跑相容性測試。另一個臨時選擇係 com.alibaba:fastjson:1.2.83_noneautotype,佢喺編譯時已移除相關程式碼。
長遠做法係搬去 Fastjson2。官方提供 com.alibaba:fastjson 2.x 相容套件,改動會少啲,但明講冇百分百相容;改用新 API 就要轉到 com.alibaba.fastjson2:fastjson2 同新 package。兩代喺 AutoType、smart match、循環引用處理等預設行為都有差異,電商訂單、支付訊息、快取同舊資料格式尤其要做回歸測試。Fastjson 1.x 暫時冇傳統修補版,開 SafeMode 係今日要做嘅止血,遷移先可以離開已停更嘅 1.x 路線。
WAF 只可以頂住一陣
WAF 或 IPS 可以攔截可疑 JSON、異常類型欄位同外連資源請求,不過擋規則有機會俾變形內容避過,唔應當成修補。保安團隊亦要翻查應用、WAF、DNS 同出站連線記錄,留意 Java process 有冇開出異常子程序、下載陌生檔案、改動 web 目錄或突然連去未見過嘅主機。處理次序可以好直接:先盤點、開 SafeMode、檢查入侵跡象,跟住測試 Fastjson2 並排期上線。
參考來源
- iThome — Java JSON函式庫Fastjson存在重大RCE漏洞,已遭實際利用 — original report
- Fastjson 官方安全公告:CVE-2026-16723 — 核實受影響版本、觸發條件、SafeMode、noneautotype 同 Fastjson2 建議。
- NVD:CVE-2026-16723 — 核實 Alibaba CNA 評分、受影響版本,同 CISA SSVC 暫時標示 exploitation:none。
- ThreatBook:Fastjson RCE Active Exploitation Detected — 交代 ThreatBook 聲稱捕捉到野外利用活動嘅來源。
- Imperva:CVE-2026-16723 Threat Research — 補充攻擊遙測、受影響行業、盤點同入侵檢查建議。
- Fastjson 官方 1.x 升級指南 — 核實相容模式、新 API package 同遷移時要測試嘅行為差異。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







