🔴 严重 | CVE-2026-16723 — A remote code execution (RCE) vulnerability exists...
🔴 《严重安全漏洞:CVE-2026-16723》
CVSS 评分: 严重(9.0) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-16723 是一个存在于 fastjson 1.2.68 至 1.2.83 版本中的远程代码执行(Remote Code Execution, RCE) 漏洞。该漏洞属于严重级别,相关 CWE 分类为 CWE-20(输入验证不恰当) 和 CWE-502(不可信数据的反序列化)。
该漏洞的核心特点在于:攻击者无需启用 AutoType 功能,也无需依赖特定的 classpath gadget(类路径利用链),即可在 fastjson 的默认配置下触发远程代码执行。这意味着即使开发者没有主动开启任何高级反序列化特性,只要使用了受影响版本的 fastjson 库,攻击者仍可能通过构造恶意 JSON 数据实现任意代码执行。
影响范围
- 受影响版本:fastjson 1.2.68 至 1.2.83(含两端版本)
- 不受影响版本:fastjson 1.2.84 及以上版本(官方已修复)
- 利用条件:无需特殊配置,默认配置即可触发
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击者无需本地访问权限。
- 攻击复杂度:较高(AC:H),需要攻击者对 fastjson 内部反序列化机制有深入理解,但无需依赖特定第三方库(gadget)。
- 所需权限:无需认证(PR:N),无需用户交互(UI:N)。
- 影响范围:范围改变(S:C),即漏洞可能突破原有安全边界,影响整个系统。
- 潜在后果:
- 机密性(C:H):攻击者可读取服务器上的任意文件、数据库内容或内存中的敏感数据。
- 完整性(I:H):攻击者可修改系统文件、数据或配置,植入后门或篡改业务逻辑。
- 可用性(A:H):攻击者可执行恶意代码导致服务崩溃、资源耗尽或完全控制服务器。
综合风险等级:严重(Critical)。由于 fastjson 被广泛应用于 Java 生态中的 JSON 解析场景(如 Web 服务、微服务、数据交换中间件等),该漏洞可能导致大量系统面临被远程完全控制的风险。建议所有使用受影响版本的用户立即升级至 fastjson 1.2.84 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16723 |
| CVSS 评分 | 9.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20,CWE-502 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | alibaba-cna@list.alibaba-inc.com |
🔗 参考链接
💬 评论