CVE-2026-16723: критическая RCE в Fastjson 1.x атакуют вживую — патча от Alibaba пока нет

Компании безопасности ThreatBook и Imperva сообщают об атаках на критическую уязвимость в библиотеке Fastjson (Alibaba JSON-парсер для Java). В подверженных приложениях на Spring Boot вредоносный JSON-запрос может исполнить код без аутентификации — с привилегиями Java-процесса.

Уязвимость отслеживается как CVE-2026-16723 с оценкой CVSS 9.0 от Alibaba. Подтверждённая цепочка эксплуатации требует:

  • Fastjson версий 1.2.68–1.2.83,
  • Spring Boot в виде исполняемого fat-JAR,
  • сетевой доступ к парсеру, который обрабатывает произвольный JSON,
  • SafeMode в отключённом состоянии (по умолчанию).

AutoType может оставаться отключённым, и никакой classpath-гаджет не требуется.

Детали эксплуатации

Исследователь Кирилл Фирсов (FearsOff Cybersecurity) проследил проблему до пути разрешения типов в Fastjson. Значение @type под контролем атакующего может превратиться в поиск class-ресурса. В совместимом Spring Boot fat-JAR crafting вложенного JAR-пути позволяет загрузить байткод атакующего. Аннотация @JSONType в этом ресурсе затем обрабатывается как сигнал доверия, позволяя классу пройти проверки типов Fastjson.

Технический анализ Фирсова также описывает путь для новых версий JDK: загрузка удалённого JAR и обращение к нему через /proc/self/fd.

Alibaba перечисляет плановые fat-JAR'ы, не-fat-JAR'ы, generic uber-JAR'ы и WAR-развёртывания Tomcat/Jetty как не подверженные.

Достижимые точки входа: JSON.parse, JSON.parseObject(String), JSON.parseObject(String, Class). Привязка к фиксированному классу недостаточна, если объект содержит поле Object или Map, в которое можно вложить полезную нагрузку.

Атаки вживую

ThreatBook сообщила 22 июля, что их платформа зафиксировала эксплуатацию в дикой природе после добавления поддержки детектирования двумя днями ранее. В лабораторных условиях полное выполнение кода воспроизведено на Spring Boot fat-JAR с JDK 8; встроенный Tomcat дал только удалённую загрузку JAR или SSRF.

Imperva зафиксировала активность против финансовых услуг, здравоохранения, вычислительных мощностей, ритейла и других организаций — преимущественно в США и в меньших объёмах в Сингапуре и Канаде. Имитаторы браузеров генерировали большинство запросов; Ruby- и Go-инструменты совокупно составляли около 30%.

Что делать

По состоянию на 25 июля Alibaba не выпустила исправленную версию Fastjson 1.x. До миграции рекомендуется:

  • Включить SafeMode: -Dfastjson.parser.safeMode=true,
  • Использовать сборку com.alibaba:fastjson:1.2.83_noneautotype,
  • В долгосрочной перспективе — перейти на Fastjson2.

Alibaba опубликовала свой advisory 21 июля после ответственного раскрытия. Мейнтейнеры подтвердили эксплуатацию на Spring Boot 2.x, 3.x и 4.x с JDK 8, 11, 17 и 21.

Источник: thehackernews.com