Фирмите за сигурност ThreatBook и Imperva съобщават, че атакуващи се насочват към критичен дефект във Fastjson – библиотеката на Alibaba за JSON за Java. В засегнатите приложения със Spring Boot злонамерена JSON заявка може да изпълни код без автентификация, с привилегиите на Java процеса.

Проследявана като CVE-2026-16723, уязвимостта има оценка по CVSS от 9.0, присвоена от Alibaba. Потвърдената верига изисква Fastjson версия от 1.2.68 до 1.2.83, изпълним fat-JAR на Spring Boot, достъпен по мрежата път, който изпраща контролиран от атакуващия JSON към засегнатия анализатор (parser), и SafeMode, оставен в изключено състояние по подразбиране. AutoType може да остане изключен и не се изисква classpath gadget.

Към 25 юли Alibaba не е пуснала коригирана версия на Fastjson 1.x. Организациите, които не могат да мигрират веднага, трябва да активират SafeMode с -Dfastjson.parser.safeMode=true или да използват com.alibaba:fastjson:1.2.83_noneautotype. Alibaba посочва миграцията към Fastjson2 като дългосрочно решение.

Alibaba публикува своя бюлетин на 21 юли след отговорно разкриване от страна на Кирил Фирсов от FearsOff Cybersecurity. Поддържащите пакета описаха уязвимостта като изискваща „без активиране на AutoType“ и „без classpath gadget“. Те потвърдиха веригата при Spring Boot 2.x, 3.x и 4.x с JDK 8, 11, 17 и 21.

Фирсов проследи проблема до пътя за разрешаване на типове (type-resolution path) във Fastjson. Контролирана от атакуващия стойност на @type може да бъде превърната в търсене на класов ресурс. В съвместим fat-JAR на Spring Boot, специално оформен вложен JAR път може да извлече злонамерен код (bytecode), контролиран от атакуващия. След това анотацията @JSONType в този ресурс може да бъде третирана като сигнал за доверие, позволявайки на класа да премине проверките за тип на Fastjson и да се зареди.

Неговият технически анализ също така описва път при по-нова версия на JDK, който изтегля отдалечен JAR и го реферира чрез /proc/self/fd.

Експлойтът зависи от зареждащата програма на изпълнимия fat-JAR на Spring Boot. Alibaba посочва чистите обикновени JAR файлове, стандартните uber-JAR файлове, както и WAR внедряванията в Tomcat или Jetty като незасегнати. Достъпните входни точки включват JSON.parse, JSON.parseObject(String) и JSON.parseObject(String, Class). Обвързването на входните данни към фиксиран клас не е достатъчно, когато даден обект съдържа поле от тип Object или Map, където злонамереният код може да бъде вложен.

ThreatBook заяви на 22 юли, че нейната платформа е уловила експлоатация в реални условия (in-the-wild), след като е добавила поддръжка за откриване два дни по-рано. Лабораторните резултати на компанията обаче са по-ограничени: тя е възпроизвела пълно изпълнение на код във fat-JAR на Spring Boot при JDK 8, докато нейният тест с вграден Tomcat е довел само до извличане на отдалечен JAR или генериране на SSRF (server-side request forgery).

Imperva съобщи за активност срещу финансови услуги, здравеопазване, компютърни технологии, търговия на дребно и други организации, предимно в САЩ, с по-малки обеми в Сингапур и Канада. Тя посочи, че инструменти за имитиране на браузъри са генерирали повечето заявки, докато инструментите на Ruby и Go представляват общо около 30%.

Никой от доставчиците не е публикувал брой атаки, сурови заявки, доказателства за изпълнение, имена на жертви или потвърдени пробиви. Техните доклади установяват наблюдавана експлоатационна активност, а не доказателство за успешно изпълнение на код срещу реална цел или компрометиране.

Въпреки това, оценка на CISA-ADP от 23 юли отбеляза експлоатацията като липсваща („none“). The Hacker News потвърди на 25 юли, че дефектът липсва в настоящия каталог с известни експлоатирани уязвимости (KEV) на CISA. Наличните източници не обясняват това несъответствие.

The Hacker News също така не откри коригиран Fastjson 1.x архив в таговете на проекта в GitHub или в централното хранилище на Maven към 25 юли. Версия 1.2.83 остава последната стандартна версия от серията 1.x, докато 1.2.83_noneautotype остава наличната ограничена компилация.

Организациите трябва да направят опис на преките и транзитивните зависимости на Fastjson и да проверят засегнатите системи за подозрителни стойности на @type, URL адреси на вложени JAR файлове, неочаквани изходящи връзки, дъщерни процеси, промени във файлове и уеб шелове. Версията Fastjson2 не е засегната, тъй като не използва същия път за сондиране на ресурси или път на доверие, базиран на анотации.

The Hacker News се свърза с Alibaba за изясняване на засегнатите версии и плановете за корекции за сигурност на Fastjson 1.x, както и с Imperva за подробности относно докладваната експлоатационна активност. Ще актуализираме статията при получаване на отговор.

Fastjson 1.2.83 беше препоръчаното от Alibaba обновяване за отделно заобикаляне на AutoType, разкрито през 2022 г. Тази последна версия от серията 1.x сега попада в засегнатия обхват за CVE-2026-16723.