【问题原因】Fastjson 1.x 系列在 checkAutoType 存在绕过缺陷,攻击者通过 @type 构造恶意 JSON 触发远程类加载 RCE;iServer 10i/11i/12i 自 2022 年 7 月起发布的所有补丁包与正式版已默认开启 Fastjson SafeMode,对漏洞 HWPSIRT-2026-17473 不受影响。【解决办法】1.确认 iServer 已升级至 2022 年 7 月后版本或补丁包;2.如使用旧版本,通过 ParserConfig.getGlobalInstance().setSafeMode(true) 或 JVM 参数 -Dfastjson.parser.safeMode=true 开启安全模式;3.长期方案升级至 Fastjson 2.x;4.限制应用出站网络防止 SSRF。并提供《Fastjson-1.x-RCE漏洞-iServer修复说明-v1.1》文档。