🔴 严重 | CVE-2026-16723 — A remote code execution (RCE) vulnerability exists...
🔴 【深度分析】严重安全漏洞:CVE-2026-16723
CVSS 评分: 严重(9.0)🔴 状态: Deferred 发布时间: 2026-07-23
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16723 |
| CVSS 评分 | 9.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20,CWE-502 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Deferred |
| 数据来源 | alibaba-cna@list.alibaba-inc.com |
CVSS 评分:9.0 (严重)
CVSS 向量:CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
漏洞状态: Deferred(延迟处理)
发布时间: 2026-07-23
数据来源: alibaba-cna@list.alibaba-inc.com
漏洞概述
CVE-2026-16723 是阿里巴巴开源的高性能 JSON 解析库 fastjson 在版本 1.2.68 至 1.2.83 之间存在的一处严重远程代码执行漏洞。根据官方描述,该漏洞在 fastjson 的默认配置下即可被利用,无需启用 AutoType 功能,也无需依赖任何现有的 classpath gadgets(即无需特定第三方依赖触发)。攻击者可通过发送特制的 JSON 数据,在目标服务器上实现完全的远程代码执行,从而控制受影响系统。
由于 fastjson 被广泛应用于 Java 微服务、Web API、中间件、IoT 平台等对性能敏感的场景,该漏洞的暴露面极广,且利用复杂度虽高但权限要求低,具备极高的实际威胁。
受影响组件与版本
| 组件 | 受影响版本范围 | 修复版本(预计) |
|---|---|---|
| fastjson | 1.2.68 – 1.2.83 | 待官方确认 |
注意: 由于漏洞状态为“Deferred(延迟)”,官方尚未发布补丁。建议所有正在使用上述版本的组织立即进行风险评估并采取临时缓解措施。
漏洞原理分析
根据 NVD 提供的信息,该漏洞与 CWE-20(输入验证不恰当) 和 CWE-502(不可信数据的反序列化) 相关。漏洞发现者明确指出“无需启用 AutoType,无需 classpath gadget”,暗示漏洞并非传统的基于 @type 的 AutoType 反序列化攻击,而可能涉及 fastjson 在默认解析机制中对某些特殊字段或嵌套结构的处理缺陷。
从技术角度推断,可能的攻击向量包括:
- 绕过默认安全过滤器:fastjson 从
1.2.68开始引入了safeMode和黑名单机制以防御反序列化攻击。但该漏洞表明,攻击者可以构造特定的 JSON 结构,绕过 fastjson 的默认输入校验(CWE-20),触发底层 Java 对象创建或方法调用。 - 利用默认特性触发 native 方法或 unsafe 操作:fastjson 为提升性能,内部使用了
sun.reflect、Unsafe或ASM等机制。漏洞可能利用这些内部路径完成无需AutoType的代码执行,例如通过JSONObject.parse(String)或JSON.parseObject(String, Class)在解析过程中触发危险的链条。 - 低内聚、高自动化的攻击:由于不需要
gadget(即目标环境中无需特定的第三方库如commons-collections),表明漏洞直接利用了 fastjson 自身代码逻辑中的危险函数调用或反射调用。
注意: 目前公开的技术细节有限,上述分析基于 NVD 描述和已知 fastjson 架构做出的合理推断。具体漏洞入口点需等待官方补丁或详细分析报告。
影响评估
| 评估维度 | 分析 |
|---|---|
| 攻击向量(AV) | 网络(N):攻击者可远程发送恶意请求,无需物理接触。 |
| 攻击复杂度(AC) | 高(H):需要精心构造特制的 JSON 负载以绕过默认安全机制。 |
| 所需权限(PR) | 无(N):无需认证,匿名攻击者即可发起攻击。 |
| 用户交互(UI) | 无(N):无需受害者点击链接或执行额外操作。 |
| 影响范围(S) | 已变更(C):漏洞可能突破受保护组件的安全边界影响整个系统。 |
| 机密性影响(C) | 高(H):攻击者可获取服务器敏感文件、数据库凭证等。 |
| 完整性影响(I) | 高(H):可修改任意文件或数据。 |
| 可用性影响(A) | 高(H):可执行恶意进程、植入后门或导致服务完全瘫痪。 |
| 综合评分 | 9.0 (Critical) — 远程、无权限、无用户交互、全量泄露与控制。 |
实际威胁放大因素:
- fastjson 在多数 Java 项目中作为默认 JSON 库,影响面极广。
- 不需要
AutoType和 classpath gadgets,降低了攻击门槛。 - 攻击成功后可完全接管 JVM 进程,进一步横向移动。
限制因素:
- 攻击复杂度为高,意味着生成有效 payload 需要较高的技术能力,但已知存在自动化利用工具的可能性。
修复建议
⚠️ 重要: 由于官方尚未发布补丁(状态 Deferred),以下建议为临时缓解措施。所有建议应结合业务场景进行风险评估后实施。
官方补丁(待确认)
- 持续关注 fastjson 官方 GitHub 仓库及阿里巴巴安全公告,等待
1.2.84或更高版本的修复版本。
临时缓解措施
升级到不受影响版本(次要方案)
- 如果业务允许,可考虑降级到 1.2.67 或更早版本(注意:旧版本可能存在其他已知漏洞,需全盘评估)。
- 或迁移至其他安全的 JSON 解析库,如
jackson-databind(注意配置限制 JNDI 等攻击向量)。
配置安全模式(强烈推荐)
- 使用
ParserConfig.getGlobalInstance().setSafeMode(true);完全禁用 AutoType 和相关危险功能。 - 设置全局黑名单:
ParserConfig.getGlobalInstance().addDeny("java.lang.Runtime");等危险类(但该漏洞可能无需特定类,需深度测试)。
- 使用
输入过滤与白名单
- 在反序列化前进行严格的 JSON Schema 校验,禁止一切非标准键名或深度嵌套。
- 使用
JSON.parseObject(String, Class)并只允许解析已知安全的目标类,避免使用JSON.parse()返回Object。
运行时监控与阻断
- 部署 Web 应用防火墙(WAF)规则,检测并阻断包含可疑反射、Unsafe 操作特征的 JSON 请求。
- 利用 RASP(运行时应用自我保护)工具监控
System.setProperty、Runtime.exec等危险调用。
最小化暴露
- 确认 fastjson 是否仅在内部服务中使用,对公网接口建议关闭不必要的解析入口,或部署独立的解析沙箱。
参考资料
| 类型 | 链接 |
|---|---|
| CVE 详情 | https://nvd.nist.gov/vuln/detail/CVE-2026-16723 |
| CWE-20 | https://cwe.mitre.org/data/definitions/20.html |
| CWE-502 | https://cwe.mitre.org/data/definitions/502.html |
| fastjson 仓库 | https://github.com/alibaba/fastjson |
| 安全公告来源 | alibaba-cna@list.alibaba-inc.com(厂商 CNA 上报) |
免责声明: 本文基于 NVD 公开发布的数据撰写,不包含未公开的漏洞细节。所有建议旨在帮助安全团队准备应急响应,而非提供利用方法。