Критична уязвимост във FastJson, идентифицирана като CVE-2026-16723, се експлоатира активно срещу организации в Съединените щати, което излага Java приложенията, обработващи ненадежден JSON, на незабавен риск.
Този дефект има CVSS оценка за сериозност 9.0 и засяга версии на FastJson от 1.2.68 до 1.2.83, което е последната поддържана линия на FastJson 1.x.
FastJson е Java библиотека с отворен код, първоначално разработена от Alibaba за конвертиране на Java обекти в JSON и за обратно парсване на JSON данни в Java обекти.
Проблемът беше разкрит на 21 юли 2026 г. от поддържащите FastJson след проучване, проведено от FearsOff Cybersecurity. Той е потвърден в Spring Boot приложения, пакетирани като изпълними fat JAR файлове, включително внедрявания, изпълняващи Spring Boot 2.x, 3.x и 4.x на версии на JDK 8, 11, 17 и 21.
FastJson RCE zero-day уязвимост
Уязвимостта е изключително сериозна, тъй като нападателите не се нуждаят от валидни идентификационни данни, потребителско взаимодействие, активиран AutoType или каквито и да било странични десериализационни класове в classpath на целевото приложение, за да я експлоатират.
Уязвим сървър може да бъде атакуван просто чрез обработка на злонамерен JSON с помощта на стандартни методи като JSON.parse, JSON.parseObject(String) и JSON.parseObject(String, Class). Атакуващите експлоатират начина, по който FastJson обработва JSON полето @type, което указва кой Java клас да се инстанцира по време на десериализация.
Въпреки че FastJson 1.x се опитва да ограничи опасното зареждане на класове чрез деактивиране на AutoType по подразбиране, изследователите са открили байпас във вътрешния процес за разрешаване на типове на библиотеката.
При засегнатите Spring Boot fat-JAR внедрявания, специално подготвен JSON може да задейства търсене на ресурси въз основа на име на клас, контролирано от атакуващия. Злонамерените субекти могат да се възползват от обработката на вложени JAR URL адреси, за да заобиколят стандартните ограничения за типове и да достигнат до изпълнение на код.
Освен това FastJson 1.x третира присъствието на анотацията @JSONType като сигнал за доверие, позволявайки на злонамерения код да заобиколи съществуващите защити. Успешното експлоатиране позволява на отдалечен атакуващ да изпълнява произволни команди със същите привилегии като Java приложението.
Това може да доведе до внедряване на уеб шелове или зловреден код, кражба на данни, събиране на идентификационни данни, създаване на механизми за устойчивост, странично движение в мрежата или пълен контрол над компрометирания сървър.
Опити за експлоатация се наблюдават в различни индустрии, включително финансови услуги, здравеопазване, търговия на дребно, компютърни технологии и бизнес услуги.
Imperva съобщава, че въпреки че повечето атаки са насочени към организации в САЩ, по-малки кампании са наблюдавани и в Сингапур и Канада, като се очаква по-широко експлоатиране, след като подробностите за публичните PoC (кодове за доказване на концепцията) станат широко достъпни.
Много от заявките използват подобни на браузър потребителски агенти (user-agent), за да се слеят с нормалния трафик. Въпреки това инструменти, разработени на Ruby и Go, представляват приблизително 30% от наблюдавания трафик за експлоатация, което показва, че се използват и автоматизирани рамки за сканиране и експлоатация.
Версията FastJson 2.x не е засегната от CVE-2026-16723 поради своята архитектура, която не извършва същото сондиране на ресурси върху контролирани от атакуващия имена на типове и прилага подход с разрешителен списък (allowlist-first) за полиморфна десериализация.
Организациите се призовават незабавно да активират SafeMode на FastJson, като използват командата -DFastJson.parser.safeMode=true или като зададат ParserConfig.getGlobalInstance().setSafeMode(true).
Екипите по сигурността трябва да идентифицират както директните, така и транзитивните зависимости на FastJson, да претърсят регистрационните файлове за подозрителни стойности на @type, jar:http и jar:file, и да разследват всякакви неочаквани команди, изходящи връзки, неоторизирани модификации на файлове и уеб шелове.
Тъй като поддръжката на FastJson 1.x е прекратена и не е налична корекция за сигурност за този проблем, засегнатите организации трябва приоритетно да мигрират към FastJson 2.x след провеждане на тестове за съвместимост.