Įsilaužėliai aktyviai išnaudoja „FastJson“ atvirojo kodo „Java“ bibliotekos pažeidžiamumą, leidžiantį nuotoliniu būdu vykdyti kodą be vartotojo sąveikos ar padidintų privilegijų.
Saugumo problema, paveikianti „FastJson“ versijas nuo 1.2.68 iki 1.2.83, yra naudojama atakoms prieš įvairias JAV organizacijas.
Kenksmingą veiklą praėjusią savaitę pastebėjo saugos bendrovė „ThreatBook“, o verslo apsaugos bendrovės „Imperva“ tyrėjai patvirtino, kad „taikomasi į įvairias organizacijas iš finansinių paslaugų, sveikatos priežiūros, kompiuterių, mažmeninės prekybos, verslo ir kitų pramonės šakų“.
„Šiuo metu atakos beveik vien nukreiptos į JAV įsikūrusias organizacijas, o keletas atakų buvo įvykdytos Singapūre ir Kanadoje, nors tikėtina, kad tai ir toliau plėsis visame pasaulyje“, – teigia „Imperva“.
„FastJson“ yra „Alibaba“ sukurta atvirojo kodo „Java“ biblioteka, naudojama „Java“ objektų nuoseklumui į JSON ir atvirkščiai.
Projektas turi 25 600 žvaigždžių ir 6 400 šakių „GitHub“ platformoje ir ypač paplitęs tarp Kinijos įmonių programinės įrangos ir projektų, sukurtų „Alibaba“ platformoje.
CVE-2026-16723 aptiko kibernetinio saugumo įmonė „FearsOff“, kuri anksčiau šį mėnesį paskelbė techninį aprašymą.
Tyrėjai aiškina, kad trūkumas atsiranda dėl bibliotekos tipo skiriamosios gebos logikos, kuri atlieka užpuoliko valdomų išteklių paieškas prieš taikant automatinio tipo apribojimus. Tai leidžia nuotoliniu būdu vykdyti kodą „Spring Boot fat-JAR“ diegimuose.
Pasinaudodami @type apdorojimu, tyrėjai galėjo įkelti ir vykdyti kenkėjiškas klases be įjungto automatinio tipo arba nereikalaujant trečiųjų šalių programėlių grandinių.
Pataisymas neprieinamas
„Alibaba“ savo saugos biuletenyje patvirtino kritinį pažeidžiamumo sunkumą ir perspėjo, kad jį galima išnaudoti „dažniausiame „Spring Boot“ diegimo modelyje“.
„Vienintelė išankstinė diegimo sąlyga yra ta, kad taikinys veiktų kaip „Spring Boot“ vykdomasis failas „fat-jar“ (ty paleistas per java -jar xxx.jar)“, – rašoma „Alibaba“ saugos patarime.
Pardavėjas pažymi, kad tikslinės klasės nurodymas deserializacijos metu nesumažina CVE-2026-16723, nes užpuolikai gali įterpti kenksmingus krovinius laukuose „Objektas“ arba „Žemėlapis“.
Pažeidžiamos bibliotekos tipo skiriamosios gebos logika nėra „fastjson2“, kuri naudoja polimorfinio deserializavimo modelį su pirmuoju leidžiamuoju sąrašu ir nepasikliauja @JSONType anotacija kaip pasitikėjimo signalu.
Be to, 1.2.60 ir senesnės „FastJson“ versijos ir bet kokie neriebaliniai JAR diegimai taip pat neturi įtakos.
Kūrėjai, naudojantys paveiktą versiją, raginami nedelsiant įjungti saugųjį režimą arba pereiti prie nepaveiktos versijos.
Šiuo metu CVE-2026-16723 nepataisyta. „Imperva“ taip pat pažymėjo, kad „FastJson 1.x“ nebėra aktyviai prižiūrimas, todėl mažai tikėtina, kad jis gaus saugos naujinimą.


