Güvenlik firmaları ThreatBook ve Imperva, saldırganların Alibaba'nın Java için JSON kütüphanesi Fastjson'daki kritik bir kusuru hedeflediklerini söylüyor. Etkilenen Spring Boot uygulamalarında, kötü amaçlı bir JSON isteği, Java işleminin ayrıcalıklarıyla kimlik doğrulaması olmadan kod yürütebilir.
Şu şekilde izlendi:CVE-2026-16723güvenlik açığı Alibaba tarafından atanan CVSS puanı 9,0'dır. Onaylanan zincir, Fastjson 1.2.68'den 1.2.83'e kadar bir sürüm, Spring Boot çalıştırılabilir bir fat-JAR, saldırgan tarafından kontrol edilen JSON'u etkilenen bir ayrıştırıcıya gönderen ağ tarafından erişilebilir bir yol ve SafeMode'un devre dışı bırakılmış varsayılan durumda bırakılmasını gerektirir. Otomatik Yazma devre dışı bırakılabilir ve sınıf yolu aracına gerek yoktur.
25 Temmuz itibarıyla Alibaba sabit bir Fastjson 1.x sürümünü yayınlamamıştı. Hemen geçiş yapamayan kuruluşlar, SafeMode'u şu şekilde etkinleştirmelidir:-Dfastjson.parser.safeMode=trueveya kullanıncom.alibaba:fastjson:1.2.83_noneautotype. Alibaba, Fastjson2'ye geçişi uzun vadeli çözüm olarak listeliyor.
Alibaba'nıntavsiye niteliğindeki tavsiyesini yayınladıtarafından yapılan sorumlu açıklamanın ardından 21 Temmuz'daKirill FirsovFearsOff Siber Güvenlik'ten. Bakımcılar, güvenlik açığının "Otomatik Tip etkinleştirmesi yok" ve "sınıf yolu aracı yok" gerektirdiğini açıkladı. Spring Boot 2.x, 3.x ve 4.x'teki zinciri JDK 8, 11, 17 ve 21 ile doğruladılar.
Firsov, sorunun izini Fastjson'un tür çözümleme yoluna kadar sürdü. Saldırgan kontrollü@typedeğer bir sınıf kaynağı aramasına dönüştürülebilir. Uyumlu bir Spring Boot fat-JAR'da, hazırlanmış iç içe geçmiş bir JAR yolu, saldırgan tarafından kontrol edilen bayt kodunu getirebilir. Bir@JSONTypebu kaynaktaki ek açıklama daha sonra bir güven sinyali olarak değerlendirilebilir ve sınıfın Fastjson'un tür kontrollerini geçmesine ve yüklenmesine olanak tanır.
His teknik analizayrıca uzak bir JAR'ı indiren ve ona referans veren daha yeni bir JDK yolunu da açıklar./proc/self/fd.
Bu istismar, Spring Boot çalıştırılabilir fat-JAR yükleyicisine bağlıdır. Alibaba, düz, yağsız JAR'ları, genel uber-JAR'ları ve Tomcat veya Jetty WAR dağıtımlarını etkilenmemiş olarak listeliyor. Ulaşılabilir giriş noktaları şunları içerir:JSON.parse, JSON.parseObject(String), VeJSON.parseObject(String, Class). Bir nesne bir nesne içerdiğinde girdiyi sabit bir sınıfa bağlamak yeterli değildir.Object or Mapyükün yuvalanabileceği alan.
Tehdit Kitabı dedi ki22 Temmuz'da platformunun, iki gün önce tespit desteğini ekledikten sonra vahşi kullanımdaki istismarı yakaladığını bildirdi. Laboratuvar sonuçları daha dardı: JDK 8'deki Spring Boot fat-JAR'da tam kod yürütmeyi yeniden üretirken, yerleşik Tomcat testi yalnızca uzaktan JAR getirme veya sunucu tarafı istek sahteciliği üretti.
İmpervarapor edildiFinansal hizmetler, sağlık hizmetleri, bilgi işlem, perakende ve diğer kuruluşlara karşı faaliyet, özellikle Amerika Birleşik Devletleri'nde, daha küçük hacimli olarak Singapur ve Kanada'da. Tarayıcı taklitçilerinin çoğu isteği oluşturduğunu, Ruby ve Go araçlarının ise toplam olarak yaklaşık %30'u temsil ettiğini söyledi.
Satıcıların hiçbiri saldırı sayılarını, ham talepleri, yürütme kanıtlarını, kurbanların isimlerini veya onaylanmış uzlaşmaları yayınlamadı. Raporları, gerçek dünyadaki bir hedefe veya ihlale karşı başarılı kod yürütmenin kanıtı değil, gözlemlenen istismar etkinliğini ortaya koyuyor.
23 TemmuzCISA-ADP değerlendirmesiyine de sömürü olarak işaretlendinone. Hacker News, 25 Temmuz'da kusurun CISA'nın mevcut sürümünde bulunmadığını doğruladı.Bilinen İstismar Edilen Güvenlik Açıkları kataloğu. Mevcut kaynaklar uyumsuzluğu açıklamıyor.
Hacker News ayrıca projenin dosyasında yamalı Fastjson 1.x yapıtı bulamadı.GitHub etiketleri or Maven Merkezi deposu25 Temmuz itibarıyla. Sürüm 1.2.83, en son standart 1.x sürümü olmaya devam ediyor;1.2.83_noneautotypemevcut sınırlı yapı olarak kalır.
Kuruluşlar doğrudan ve geçişli Fastjson bağımlılıklarının envanterini çıkarmalı ve etkilenen sistemlerde şüpheli olup olmadığını incelemelidir@typedeğerler, iç içe geçmiş JAR URL'leri, beklenmeyen giden bağlantılar, alt işlemler, dosya değişiklikleri ve web kabukları. Fastjson2, aynı kaynak incelemeyi veya ek açıklama tabanlı güven yolunu kullanmadığı için etkilenmez.
Hacker News, etkilenen sürümler ve Fastjson 1.x yama planlarına ilişkin açıklama için Alibaba'ya, rapor edilen istismar etkinliğiyle ilgili ayrıntılar için ise Imperva'ya ulaştı. Hikayeyi herhangi bir yanıtla güncelleyeceğiz.
Fastjson 1.2.83, Alibaba'nın önerilen yükseltmesiydi.2022'de açıklanan ayrı AutoType bypass'ı. Bu son 1.x sürümü artıkCVE-2026-16723.

