CVE-2026-16723 Gadget-Free RCE
2026年8月2日大约 1 分钟
Fastjson 支持通过 @type 在 JSON 中携带类型的信息。例如在反序列化时,框架可以根据 @type 指定的类名决定实际创建哪个 java 对象。
Fastjson 的历史漏洞非常多,传统的 Fastjson 漏洞往往需要目标服务器的类路径(classpath)下存在特定的第三方“小工具类”(Gadget)来串联执行链。而当前漏洞在默认配置下,仅需要目标运行在标准的 Spring Boot Fat-Jar 模式下即可直接隔空触发代码执行,因此得名“免 Gadget”。
风险提示来源:
- 2026年7月19日,安全研究员 Kirill Firsov (@k_firsov, FearsOff) 披露了 Fastjson 1.2.83 及以下版本的远程代码执行漏洞。 —— 攻击者通过控制JSON请求体,无需目标系统存在任何已知危险类,即可触发RCE
- 长亭安全应急响应中心|【已复现】无需 gadget、黑名单失效--Fastjson 1.2.83 远程代码执行漏洞
- 长亭安全应急响应中心|【已支持检测&常见问题汇总】Fastjson 1.2.83 远程代码执行漏洞二次更新
- Alibaba|安全公告:fastjson 1.2.68–1.2.83 远程代码执行漏洞
- 阿里云漏洞库|AVD-2026-1896768
利用条件:
- fastjson 1.2.66~1.2.83
- 只需要SpringBoot的LaunchedURLClassLoader
POC:
规避: 开启fastjson的safemode设置 (https://github.com/alibaba/fastjson/wiki/fastjson_safemode)
ParseConfig.getGlobalInstance().setSafeMode(true)
-Dfastjson.parser.safeMode=true
fastjson.properties:fastjson.parser.safeMode=truetodo FastJson2又来 https://github.com/alibaba/fastjson2/issues/7702 长亭安全应急响应中心|【原创0day】Fastjson2 远程代码执行漏洞阿里云漏洞库|AVD-2026-1900604