Mastodon Mastodon Mastodon Mastodon

Критична RCE у Fastjson 1.x (CVE-2026-16723) та способи захисту

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Критична вразливість віддаленого виконання коду CVE-2026-16723 у бібліотеці Alibaba Fastjson 1.x (версії 1.2.68–1.2.83) дає змогу зловмиснику виконати довільний код через шкідливий JSON-запит без автентифікації — за умови, що застосунок розгорнуто як Spring Boot fat-JAR, а SafeMode залишено вимкненим за замовчуванням. Alibaba присвоїла вразливості оцінку CVSS 9.0. За даними компаній ThreatBook та Imperva, спроби експлуатації вже фіксуються в реальному трафіку, при цьому станом на 25 липня патч для Fastjson 1.x не випущено. Організаціям, які використовують уражені версії, необхідно негайно увімкнути SafeMode або мігрувати на Fastjson2.

Технічні деталі вразливості

Alibaba опублікувала рекомендацію з безпеки 21 липня після відповідального розкриття дослідником Кирилом Фірсовим із FearsOff Cybersecurity. Вендор підтвердив відтворення ланцюжка експлуатації на Spring Boot 2.x, 3.x і 4.x з JDK 8, 11, 17 та 21.

Ключові характеристики вразливості, підтверджені Alibaba:

  • Уражені версії: Fastjson 1.2.68 — 1.2.83
  • Умова експлуатації: застосунок розгорнуто як Spring Boot executable fat-JAR
  • Вектор атаки: мережевий доступ до ендпоінту, який передає контрольований зловмисником JSON у парсер Fastjson
  • SafeMode: має бути вимкнений (стан за замовчуванням)
  • AutoType: не потрібен — експлуатація працює за вимкненого AutoType
  • Classpath gadget: не потрібен

Останній пункт заслуговує на особливу увагу. Попередні вразливості Fastjson, зокрема обхід AutoType 2022 року, вимагали або увімкненого AutoType, або наявності відповідного гаджета в classpath. CVE-2026-16723 обходить обидва обмеження, що суттєво розширює поверхню атаки.

Механізм експлуатації

Згідно з технічним аналізом дослідника, проблема полягає в механізмі визначення типів Fastjson. Кероване зловмисником значення @type перетворюється на пошук ресурсу класу. У контексті Spring Boot fat-JAR спеціально сформований шлях до вкладеного JAR-файла дає змогу завантажити байткод зловмисника. Анотація @JSONType у цьому ресурсі інтерпретується парсером як сигнал довіри, після чого клас проходить перевірки типів Fastjson і завантажується.

Уразливі точки входу включають JSON.parse, JSON.parseObject(String) і JSON.parseObject(String, Class). Alibaba наголошує, що прив’язка вхідних даних до фіксованого класу не є достатнім захистом, якщо об’єкт містить поле типу Object або Map, куди може бути вкладене шкідливе навантаження.

Alibaba вказує, що не уражені: звичайні JAR-файли (не fat-JAR), стандартні uber-JAR, а також розгортання у вигляді WAR на Tomcat або Jetty.

Спостережувана активність експлуатації

Ситуація з підтвердженням експлуатації неоднозначна. ThreatBook повідомила 22 липня про фіксацію спроб експлуатації в реальному трафіку. У лабораторних умовах компанія відтворила повне виконання коду на Spring Boot fat-JAR з JDK 8, тоді як тест із вбудованим Tomcat призвів лише до завантаження віддаленого JAR або SSRF.

Imperva зафіксувала активність, спрямовану проти організацій у секторах фінансових послуг, охорони здоров’я, технологій і роздрібної торгівлі — переважно у США, з меншими обсягами в Сінгапурі та Канаді. За даними компанії, більшість запитів генерувалися засобами імітації браузерів, а інструменти на Ruby та Go становили близько 30% трафіку.

Водночас жоден із вендорів не оприлюднив кількість атак, сирі запити, докази успішного виконання коду, імена жертв або підтверджені компрометації. Звіти фіксують спостережувану активність експлуатації, але не доводять успішне проникнення в реальні системи.

Додаткову невизначеність створює позиція CISA: оцінка CISA-ADP від 23 липня позначила статус експлуатації як none, а вразливість відсутня в каталозі KEV. Причини розбіжності з даними вендорів не пояснено.

Оцінка впливу

Fastjson — одна з найпоширеніших JSON-бібліотек в екосистемі Java, особливо популярна в китайськомовному сегменті розробки. Вразливість стосується будь-якого застосунку, що відповідає чотирьом умовам: версія Fastjson 1.2.68–1.2.83, пакування як Spring Boot fat-JAR, наявність мережевого ендпоінту з розбором JSON і вимкнений SafeMode. З огляду на те, що SafeMode вимкнений за замовчуванням, а Spring Boot fat-JAR є стандартним форматом розгортання, значна частина застосунків може виявитися вразливою.

Особливо небезпечно те, що версія 1.2.83 була рекомендованим оновленням Alibaba для усунення попереднього обходу AutoType у 2022 році. Організації, які сумлінно оновилися до останньої версії 1.x, тепер опинилися в ураженому діапазоні.

Рекомендації щодо захисту

Станом на 25 липня патч для Fastjson 1.x не випущено — версія 1.2.83 залишається останнім стандартним релізом у гілці 1.x. Alibaba пропонує такі заходи:

  1. Негайно: увімкнути SafeMode — додати параметр JVM -Dfastjson.parser.safeMode=true під час запуску застосунку
  2. Альтернатива: використовувати обмежену збірку — замінити залежність на com.alibaba:fastjson:1.2.83_noneautotype
  3. Довгостроково: мігрувати на Fastjson2 — ця версія не піддається вразливості, оскільки не використовує той самий механізм пошуку ресурсів і довіри на основі анотацій

Додаткові дії для команд безпеки:

  • Провести інвентаризацію прямих і транзитивних залежностей від Fastjson в усіх проєктах
  • Перевірити уражені системи на наявність підозрілих значень @type у JSON-запитах
  • Шукати ознаки компрометації: вкладені URL JAR-файлів, нетипові вихідні з’єднання, дочірні процеси Java, зміни файлової системи та веб-шели
  • Оцінити формат розгортання — застосунки, що працюють як звичайні JAR, uber-JAR або WAR на Tomcat/Jetty, не піддаються цій вразливості

З огляду на оцінку CVSS 9.0, відсутність патча та зафіксовану активність експлуатації (хай і без підтверджених компрометацій), увімкнення SafeMode або перехід на обмежену збірку 1.2.83_noneautotype слід розглядати як пріоритетне завдання. Організаціям, що залежать від Fastjson 1.x у продуктивних системах, варто розпочати планування міграції на Fastjson2 — Alibaba чітко позиціонує гілку 1.x як завершену, і поточна ситуація підтверджує, що розраховувати на вихід виправленої версії 1.x не слід.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.