В библиотеке Fastjson 1.x нашли RCE-уязвимость, атаки уже идут, а патча нет

· Безопасность
Критическая брешь в JSON-библиотеке Alibaba позволяет выполнять код без аутентификации в приложениях на Spring Boot. Исправленной версии Fastjson 1.x на 25 июля не существует.

cover.svg

Компании ThreatBook и Imperva сообщают об атаках на критическую уязвимость в Fastjson — популярной Java-библиотеке для работы с JSON от Alibaba. В уязвимых приложениях на базе Spring Boot специально сформированный JSON-запрос позволяет выполнить произвольный код без аутентификации, с привилегиями Java-процесса.

Уязвимость получила идентификатор CVE-2026-16723 и оценку 9.0 по шкале CVSS, присвоенную самой Alibaba. Подтверждённая цепочка эксплуатации требует совпадения нескольких условий: версия Fastjson от 1.2.68 до 1.2.83, приложение, собранное как исполняемый «толстый» JAR (fat-JAR) Spring Boot, доступный по сети маршрут, передающий парсеру управляемый злоумышленником JSON, и оставленный по умолчанию отключённым SafeMode. При этом AutoType может оставаться выключенным, а наличие подходящего гаджета в classpath не требуется.

Как это работает

Автор находки Кирилл Фирсов из FearsOff Cybersecurity проследил проблему до механизма разрешения типов в Fastjson. Управляемое значение @type превращается в поиск класса как ресурса. Внутри совместимого fat-JAR-а специально сформированный путь к вложенному JAR может подтянуть чужой байткод, а аннотация @JSONType в этом ресурсе воспринимается как сигнал доверия, позволяя классу пройти проверки и загрузиться. Отдельный вариант для новых версий JDK скачивает удалённый JAR и обращается к нему через /proc/self/fd.

Разработчики Alibaba подтвердили работоспособность цепочки на Spring Boot 2.x, 3.x и 4.x с JDK 8, 11, 17 и 21. Обычные (не fat) JAR-ы, универсальные uber-JAR-ы и развёртывания WAR под Tomcat или Jetty затронуты не были.

Патча нет

Alibaba опубликовала бюллетень 21 июля, однако на 25 июля исправленной версии Fastjson 1.x так и не выпустила. В качестве временных мер рекомендуется включить SafeMode флагом -Dfastjson.parser.safeMode=true либо перейти на сборку com.alibaba:fastjson:1.2.83_noneautotype. Долгосрочное решение — миграция на Fastjson2, который не подвержен уязвимости, так как не использует ни зондирование ресурсов, ни доверие к аннотациям.

ThreatBook 22 июля заявила, что зафиксировала эксплуатацию «в дикой природе» уже через два дня после добавления детектирования. Imperva отмечает активность против организаций в сфере финансов, здравоохранения и ретейла, преимущественно в США. При этом ни один из вендоров не привёл ни числа атак, ни доказательств успешного исполнения кода, ни имён жертв — речь идёт лишь о наблюдаемой активности, а не о подтверждённых взломах. Показательна и нестыковка: оценка CISA-ADP от 23 июля пометила эксплуатацию как отсутствующую, а в каталоге известных эксплуатируемых уязвимостей CISA на 25 июля бреши не было.

Организациям советуют провести инвентаризацию прямых и транзитивных зависимостей от Fastjson и проверить системы на подозрительные значения @type, вложенные JAR-URL, неожиданные исходящие соединения, дочерние процессы и веб-шеллы. Иронии добавляет то, что версия 1.2.83 в своё время рекомендовалась как безопасное обновление после обхода AutoType 2022 года — и теперь этот финальный релиз 1.x сам оказался в зоне поражения.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.