CVE-2026-16723 Gadget-Free RCE
2026年8月2日大约 1 分钟
传统的 Fastjson 漏洞往往需要目标服务器的类路径(classpath)下存在特定的第三方“小工具类”(Gadget)来串联执行链。而当前漏洞在默认配置下,仅需要目标运行在标准的 Spring Boot Fat-Jar 模式下即可直接隔空触发代码执行,因此得名“免 Gadget”。
风险提示来源:
- https://x.com/k_firsov/status/2078872293745570032
- 长亭安全应急响应中心|【已复现】无需 gadget、黑名单失效--Fastjson 1.2.83 远程代码执行漏洞
- 长亭安全应急响应中心|【已支持检测&常见问题汇总】Fastjson 1.2.83 远程代码执行漏洞二次更新
- Alibaba|安全公告:fastjson 1.2.68–1.2.83 远程代码执行漏洞
- 阿里云漏洞库|AVD-2026-1896768
利用条件:
- fastjson 1.2.66~1.2.83
- 只需要SpringBoot的LaunchedURLClassLoader
POC:
规避: 开启fastjson的safemode设置 (https://github.com/alibaba/fastjson/wiki/fastjson_safemode)
ParseConfig.getGlobalInstance().setSafeMode(true)
-Dfastjson.parser.safeMode=true
fastjson.properties:fastjson.parser.safeMode=truetodo FastJson2又来 https://github.com/alibaba/fastjson2/issues/7702 长亭安全应急响应中心|【原创0day】Fastjson2 远程代码执行漏洞阿里云漏洞库|AVD-2026-1900604