🔴 《严重安全漏洞:CVE-2026-16723》

CVSS 评分: 严重(9.0)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-16723 是一个存在于 fastjson 1.2.68 至 1.2.83 版本中的远程代码执行(Remote Code Execution, RCE) 漏洞。该漏洞属于严重级别,相关 CWE 分类为 CWE-20(输入验证不恰当)CWE-502(不可信数据的反序列化)

该漏洞的核心特点在于:攻击者无需启用 AutoType 功能,也无需依赖特定的 classpath gadget(类路径利用链),即可在 fastjson 的默认配置下触发远程代码执行。这意味着即使开发者没有主动开启任何高级反序列化特性,只要使用了受影响版本的 fastjson 库,攻击者仍可能通过构造恶意 JSON 数据实现任意代码执行。

影响范围

  • 受影响版本:fastjson 1.2.68 至 1.2.83(含两端版本)
  • 不受影响版本:fastjson 1.2.84 及以上版本(官方已修复)
  • 利用条件:无需特殊配置,默认配置即可触发

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击者无需本地访问权限。
  • 攻击复杂度:较高(AC:H),需要攻击者对 fastjson 内部反序列化机制有深入理解,但无需依赖特定第三方库(gadget)。
  • 所需权限:无需认证(PR:N),无需用户交互(UI:N)。
  • 影响范围范围改变(S:C),即漏洞可能突破原有安全边界,影响整个系统。
  • 潜在后果
    • 机密性(C:H):攻击者可读取服务器上的任意文件、数据库内容或内存中的敏感数据。
    • 完整性(I:H):攻击者可修改系统文件、数据或配置,植入后门或篡改业务逻辑。
    • 可用性(A:H):攻击者可执行恶意代码导致服务崩溃、资源耗尽或完全控制服务器。

综合风险等级严重(Critical)。由于 fastjson 被广泛应用于 Java 生态中的 JSON 解析场景(如 Web 服务、微服务、数据交换中间件等),该漏洞可能导致大量系统面临被远程完全控制的风险。建议所有使用受影响版本的用户立即升级至 fastjson 1.2.84 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-16723
CVSS 评分 9.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-20,CWE-502
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 alibaba-cna@list.alibaba-inc.com

🔗 参考链接