Хакери активно експлоатират уязвимост в Java библиотеката с отворен код FastJson, което позволява отдалечено изпълнение на код без необходимост от взаимодействие с потребителя или повишени привилегии.

Проблемът със сигурността засяга версиите на FastJson от 1.2.68 до 1.2.83 и се използва при атаки, насочени към различни организации в САЩ.

Злонамерената активност е забелязана миналата седмица от компанията за сигурност ThreatBook, а изследователи от фирмата за защита на бизнеса Imperva потвърдиха, че тя е „насочена към широк спектър от организации във финансовите услуги, здравеопазването, компютърните технологии, търговията на дребно, бизнеса и други индустрии“.

„В момента атаките са насочени почти изцяло към базирани в САЩ организации, с няколко атаки в Сингапур и Канада, въпреки че това вероятно ще продължи да се разширява в глобален мащаб“, заявяват от Imperva.

FastJson е Java библиотека с отворен код, разработена от Alibaba, използвана за сериализиране на Java обекти в JSON и обратно.

Проектът има 25 600 звезди и 6400 разклонения (forks) в GitHub и е особено разпространен в китайския корпоративен софтуер и проекти, изградени върху платформата на Alibaba.

CVE-2026-16723 е открита от FearsOff, компания за офанзивна сигурност, която публикува технически доклад по-рано този месец.

Изследователите обясняват, че уязвимостта произтича от логиката за разпознаване на типове в библиотеката, която извършва контролирано от атакуващия търсене на ресурси преди прилагането на ограниченията за AutoType. Това създава път за отдалечено изпълнение на код при внедрявания на Spring Boot fat-JAR.

Чрез злоупотреба с обработката на @type, изследователите са успели да заредят и изпълнят зловреден код без активиран AutoType или необходимост от вериги от инструменти (gadget chains) на трети страни.

В своя бюлетин за сигурност Alibaba потвърди критичната сериозност на уязвимостта и предупреди, че тя може да бъде експлоатирана при „най-често срещания модел за внедряване на Spring Boot“.

„Единствената предпоставка за внедряване е целта да работи като изпълним Spring Boot fat-jar (т.е. стартиран чрез java -jar xxx.jar)“, се посочва в препоръката за сигурност на Alibaba.

Производителят отбелязва, че указването на целеви клас по време на десериализация не отстранява уязвимостта CVE-2026-16723, тъй като атакуващите могат да вградят зловреден код в полетата „Object“ или „Map“.

Уязвимата логика за разпознаване на типове не присъства във fastjson2, която използва модел с приоритет на разрешения списък (allowlist-first) за полиморфна десериализация и не разчита на анотацията @JSONType като сигнал за доверие.

Също така версиите на FastJson 1.2.60 и по-ранни, както и всички внедрявания, които не са fat-JAR, не са засегнати.

Разработчиците, използващи версия в засегнатия спектър, се призовават незабавно да активират SafeMode или да преминат към незасегната версия.

Към момента няма издадена корекция за сигурност за CVE-2026-16723. Imperva също така отбеляза, че FastJson 1.x вече не се поддържа активно, така че е малко вероятно да получи обновяване за сигурност.