Компании безопасности ThreatBook и Imperva сообщают об атаках на критическую уязвимость в библиотеке Fastjson (Alibaba JSON-парсер для Java). В подверженных приложениях на Spring Boot вредоносный JSON-запрос может исполнить код без аутентификации — с привилегиями Java-процесса.
Уязвимость отслеживается как CVE-2026-16723 с оценкой CVSS 9.0 от Alibaba. Подтверждённая цепочка эксплуатации требует:
- Fastjson версий 1.2.68–1.2.83,
- Spring Boot в виде исполняемого fat-JAR,
- сетевой доступ к парсеру, который обрабатывает произвольный JSON,
- SafeMode в отключённом состоянии (по умолчанию).
AutoType может оставаться отключённым, и никакой classpath-гаджет не требуется.
Детали эксплуатации
Исследователь Кирилл Фирсов (FearsOff Cybersecurity) проследил проблему до пути разрешения типов в Fastjson. Значение @type под контролем атакующего может превратиться в поиск class-ресурса. В совместимом Spring Boot fat-JAR crafting вложенного JAR-пути позволяет загрузить байткод атакующего. Аннотация @JSONType в этом ресурсе затем обрабатывается как сигнал доверия, позволяя классу пройти проверки типов Fastjson.
Технический анализ Фирсова также описывает путь для новых версий JDK: загрузка удалённого JAR и обращение к нему через /proc/self/fd.
Alibaba перечисляет плановые fat-JAR'ы, не-fat-JAR'ы, generic uber-JAR'ы и WAR-развёртывания Tomcat/Jetty как не подверженные.
Достижимые точки входа: JSON.parse, JSON.parseObject(String), JSON.parseObject(String, Class). Привязка к фиксированному классу недостаточна, если объект содержит поле Object или Map, в которое можно вложить полезную нагрузку.
Атаки вживую
ThreatBook сообщила 22 июля, что их платформа зафиксировала эксплуатацию в дикой природе после добавления поддержки детектирования двумя днями ранее. В лабораторных условиях полное выполнение кода воспроизведено на Spring Boot fat-JAR с JDK 8; встроенный Tomcat дал только удалённую загрузку JAR или SSRF.
Imperva зафиксировала активность против финансовых услуг, здравоохранения, вычислительных мощностей, ритейла и других организаций — преимущественно в США и в меньших объёмах в Сингапуре и Канаде. Имитаторы браузеров генерировали большинство запросов; Ruby- и Go-инструменты совокупно составляли около 30%.
Что делать
По состоянию на 25 июля Alibaba не выпустила исправленную версию Fastjson 1.x. До миграции рекомендуется:
- Включить SafeMode:
-Dfastjson.parser.safeMode=true, - Использовать сборку
com.alibaba:fastjson:1.2.83_noneautotype, - В долгосрочной перспективе — перейти на Fastjson2.
Alibaba опубликовала свой advisory 21 июля после ответственного раскрытия. Мейнтейнеры подтвердили эксплуатацию на Spring Boot 2.x, 3.x и 4.x с JDK 8, 11, 17 и 21.
Источник: thehackernews.com