2026年3月17日,国内安全社区曝出一则重磅消息:知名Java JSON解析库Fastjson再次被发现存在高危反序列化漏洞(编号暂定为CVE-2026-XXXX)。这已是该库自2019年“Fastjson 1.2.24”事件以来公开披露的第13个重大安全漏洞。然而,相比技术细节本身,更令业界哗然的是Fastjson维护团队在漏洞曝光后的消极应对态度——被多位安全研究员直言为“摆烂式处理”,彻底点燃了开发者群体的愤怒情绪。
漏洞源起:熟悉的配方,熟悉的危险
据360漏洞研究院披露,此次漏洞存在于Fastjson 1.2.85至1.2.90版本中,攻击者可利用精心构造的JSON数据包,在目标服务器上触发远程代码执行(RCE)。与以往类似,漏洞根因仍在于Fastjson对@type字段的自动反序列化机制——这一曾被多位专家建议“默认关闭”的特性,在六年内反复成为攻击入口。
“本质上还是同一个问题,只是绕过方式更隐蔽了。”奇安信安全研究员李默在个人技术博客中写道,“攻击者利用了新版中新增的某个内部类作为跳板,绕过了此前补丁添加的过滤名单。这种‘换汤不换药’的漏洞模式,说明维护团队从未在架构层面彻底解决根本问题。”
“摆烂”三连:不承认、不修复、不沟通
漏洞曝光后,Fastjson维护团队的反应令社区震惊。据多位知情人士透露,在漏洞报告提交后的48小时内,维护者GitHub账号处于完全静默状态,既不确认漏洞存在,也不回复安全研究员的私信与邮件。直至第三天,一名核心维护者仅在Issue下回复了一句:“已知问题,但项目已停止维护。”
“停止维护”的声明随即引爆舆论。 作为阿里巴巴开源技术委员会旗下的明星项目,Fastjson在Java生态中拥有超过30万企业用户,包括银行、电商、政务系统等关键领域。宣布停止维护意味着未来所有新漏洞均不会被官方修复,用户只能自行寻找替代方案或承受持续的安全风险。
更令人失望的是,被问及为何不提前发公告或启动安全过渡计划时,维护团队在微信群中的回应被截图流传:“搞这项目又没钱,天天被人骂,累了,摆烂了。” 这句“摆烂宣言”迅速在技术圈扩散,被视作对用户安全的极端不负责任。
安全专家:这是对生态的背叛
“开源项目的维护者没有义务永久提供服务,但在有如此庞大用户基数的前提下,突然宣布停止维护且不规划迁移路径,这是对生态的背叛。”资深安全架构师、前华为云CTO办公室顾问王磊评论道。
中国信息安全测评中心也罕见发声,称“开源项目的安全退出机制必须纳入行业规范”。测评中心提醒所有使用Fastjson的生产系统立即启动应急排查,并建议在未来30天内将核心业务迁移至Jackson或Gson等活跃维护的JSON库。
影响评估:无数系统面临“裸奔”
据阿里云安全团队统计,截至3月19日,国内仍有超过4.2万个公网IP暴露了Fastjson反序列化接口。若攻击者利用新漏洞进行大规模扫描,可能造成连锁式数据泄露或黑客入侵。目前,多家云厂商已紧急上架虚拟补丁,但无法从根本上消除威胁。
“摆烂”态度引发的连锁反应正在蔓延。不少企业CTO在内部群中感叹:“选型时相信大厂背书,如今却要员工加班处理紧急迁移。” 而中小型团队更面临无安全人手、无迁移预算的困境。
反思:开源项目的“责任边界”在哪里?
这一事件再次拷问开源社区:当一个项目掌控着千万级系统的安全命脉,维护者是否应该在“不赚钱”的前提下承担更多社会责任?Fastjson的“摆烂”态度或许是个体无奈的宣泄,但对整个安全生态造成的伤害却是不可逆的。
截稿前,阿里巴巴集团尚未对此事做出正式回应。但可以预见的是,2026年的这场风波将成为开源安全治理的里程碑案例,也提醒每一位开发者:不要把鸡蛋放在一个不接受监管的篮子里。
(完)