Кібербезпека

Критична вразливість Fastjson 1.x RCE активно експлуатується без доступного патча

T

The Hacker News

4 хв читання

Сервер у центрі обробки даних з візуалізацією критичної вразливості Fastjson 1.x

Критична вразливість у бібліотеці Fastjson 1.x від Alibaba для Java активно експлуатується зловмисниками. Про це повідомили фірми з безпеки ThreatBook та Imperva. Ця вада дозволяє шкідливому JSON-запиту виконувати код без автентифікації в уражених програмах Spring Boot, використовуючи привілеї процесу Java.

Деталі вразливості та умови експлуатації

Вразливість, відстежувана як CVE-2026-16723, отримала оцінку 9.0 за шкалою CVSS від Alibaba. Для її успішної експлуатації потрібні наступні умови:

  • Версії Fastjson від 1.2.68 до 1.2.83.
  • Виконуваний Spring Boot fat-JAR.
  • Мережево-доступний шлях, який надсилає контрольований зловмисником JSON до ураженого парсера.
  • SafeMode, залишений у вимкненому стані за замовчуванням.

При цьому AutoType може залишатися вимкненим, і не потрібен жоден classpath gadget. Вразливість була підтверджена на Spring Boot 2.x, 3.x та 4.x з JDK 8, 11, 17 та 21.

Кирило Фірсов з FearsOff Cybersecurity, який відповідально розкрив цю проблему, відстежив її до шляху розпізнавання типів Fastjson. Значення @type, контрольоване зловмисником, може бути перетворене на пошук ресурсу класу. У сумісному Spring Boot fat-JAR, спеціально створений вкладений шлях JAR може завантажити контрольований зловмисником байт-код. Анотація @JSONType у цьому ресурсі може бути інтерпретована як сигнал довіри, дозволяючи класу пройти перевірки типів Fastjson та завантажитися. Його технічний аналіз також описує шлях для новіших JDK, який завантажує віддалений JAR та посилається на нього через /proc/self/fd.

Експлойт залежить від завантажувача виконуваних Spring Boot fat-JAR. Звичайні non-fat JAR, загальні uber-JAR та розгортання WAR для Tomcat або Jetty не є вразливими. Доступні точки входу включають JSON.parse, JSON.parseObject(String) та JSON.parseObject(String, Class). Прив'язка вхідних даних до фіксованого класу не є достатньою, якщо об'єкт містить поле Object або Map, куди може бути вкладене корисне навантаження.

Відсутність патча та рекомендації

Станом на 25 липня Alibaba не випустила виправлену версію Fastjson 1.x. Версія 1.2.83 залишається останньою стандартною версією 1.x, а 1.2.83_noneautotype — доступною обмеженою збіркою. Організаціям, які не можуть негайно мігрувати, слід увімкнути SafeMode за допомогою -Dfastjson.parser.safeMode=true або використовувати com.alibaba:fastjson:1.2.83_noneautotype. Alibaba вказує міграцію на Fastjson2 як довгострокове рішення.

Активність експлуатації

ThreatBook 22 липня повідомила, що її платформа зафіксувала експлуатацію в реальних умовах після додавання підтримки виявлення двома днями раніше. Лабораторні результати ThreatBook були вужчими: вони відтворили повне виконання коду в Spring Boot fat-JAR на JDK 8, тоді як їхній тест вбудованого Tomcat призвів лише до віддаленого завантаження JAR або підробки запиту на стороні сервера.

Imperva повідомила про активність проти організацій у фінансовому секторі, охороні здоров'я, обчислювальній техніці, роздрібній торгівлі та інших, переважно в США, з меншими обсягами в Сінгапурі та Канаді. За їхніми даними, більшість запитів генерували імітатори браузерів, тоді як інструменти на Ruby та Go становили близько 30% сукупно.

Жоден з постачальників не опублікував кількість атак, необроблені запити, докази виконання, назви жертв або підтверджені компрометації. Їхні звіти встановлюють спостережувану активність експлойтів, а не доказ успішного виконання коду проти реальної цілі або порушення.

Розбіжності та моніторинг

Оцінка CISA-ADP від 23 липня, тим не менш, позначила експлуатацію як відсутню. The Hacker News 25 липня підтвердив, що ця вада відсутня в поточному каталозі CISA Known Exploited Vulnerabilities. Доступні джерела не пояснюють цю невідповідність.

The Hacker News також не виявив патча Fastjson 1.x у тегах GitHub проекту або репозиторії Maven Central станом на 25 липня. Організаціям слід інвентаризувати прямі та транзитивні залежності Fastjson та перевірити уражені системи на наявність підозрілих значень @type, вкладених URL-адрес JAR, несподіваних вихідних з'єднань, дочірніх процесів, змін файлів та веб-шелів.

Fastjson2 та попередні проблеми

Fastjson2 не є вразливим, оскільки він не використовує той самий шлях зондування ресурсів або довіри на основі анотацій. Цікаво, що Fastjson 1.2.83 був рекомендованим оновленням Alibaba для окремого обходу AutoType, розкритого у 2022 році. Цей останній випуск 1.x тепер знаходиться в діапазоні, ураженому CVE-2026-16723.

Що це означає для розробників

Розробники, які використовують Fastjson 1.x у своїх програмах Spring Boot, стикаються з критичною вразливістю RCE, для якої немає прямого патча. Їм необхідно негайно вжити заходів, увімкнувши SafeMode або перейшовши на збірку 1.2.83_noneautotype, а довгостроковим рішенням є міграція на Fastjson2.

Ключові факти

  • Атакуючі ціляться на критичну вразливість (CVE-2026-16723) у Fastjson 1.x, бібліотеці JSON від Alibaba для Java.

  • Вразливість дозволяє віддалене виконання коду (RCE) без автентифікації в уражених програмах Spring Boot.

  • Alibaba оцінила вразливість у 9.0 за шкалою CVSS.

  • Уражені версії Fastjson: 1.2.68 до 1.2.83.

  • Для експлуатації потрібен виконуваний Spring Boot fat-JAR, мережево-доступний шлях для передачі контрольованого зловмисником JSON та вимкнений за замовчуванням SafeMode.

Джерела

КібербезпекаПрограмуванняТехнології

Попередні статті

Візуалізація блокчейну Tron як потужної платіжної мережі для стабільних монет, що конкурує з іншими блокчейнами у сферах DeFi та інноваційних додатків.

Tron: Лідер у платежах, але втрачає позиції в інших секторах крипторинку

Блокчейн Tron залишається ключовим гравцем для стабільних монет, обробляючи мільйони транзакцій. Однак, попри зростання платіжної активності, він втрачає частку ринку в DeFi, dApps та інших інноваційних секторах на користь конкурентів.