Hackere udnytter aktivt en zero-day-sårbarhed med RCE i FastJson, som kan give dem mulighed for at køre kode eksternt på sårbare Java-applikationer.

Sårbarheden, der spores som CVE-2026-16723, påvirker FastJson-versionerne 1.2.68 til 1.2.83. Forskere har observeret angreb mod organisationer i USA inden for blandt andet finans, sundhedsvæsen, IT, detailhandel og andre sektorer.

Et mindre antal angreb har også været rettet mod organisationer i Singapore og Canada. Forskerne forventer dog, at kampagnen vil sprede sig yderligere.

Sårbarheden påvirker almindelige Spring Boot-installationer

FastJson er et open source-Java-bibliotek, der serialiserer Java-objekter til JSON og konverterer JSON-data tilbage til Java-objekter. Alibaba udviklede projektet, som fortsat bruges bredt i virksomhedssoftware.

Ifølge Alibaba kan angribere udnytte CVE-2026-16723 i den mest almindelige Spring Boot-distributionsmodel. En sårbar applikation skal køre som en eksekverbar Spring Boot fat JAR, der startes med en kommando som java -jar.

Angrebet kræver hverken brugerinteraktion eller forhøjede rettigheder.

Forskere har konstateret, at problemet ligger i FastJsons logik til typeopløsning. Biblioteket kan udføre ressourceopslag, som styres af angriberen, før det håndhæver sine AutoType-begrænsninger.

Det giver angribere mulighed for at indlæse og køre ondsindede klasser eksternt.

Angribere kan omgå AutoType-begrænsninger

FastJson-sårbarheden involverer misbrug af bibliotekets @type-behandling.

Forskere har vist, at angribere kan køre ondsindet kode, selv når AutoType er deaktiveret. De behøver heller ikke tredjeparts gadget chains, som ofte spiller en rolle i Java-baserede deserialiseringsangreb.

At angive en målklasse under deserialisering beskytter heller ikke en berørt applikation. Angribere kan placere ondsindede payloads i felter, der bruger typerne Object eller Map.

Det gør sårbarheden særligt alvorlig for organisationer, der behandler JSON-data fra upålidelige kilder med sårbare FastJson-versioner.

Ingen sikkerhedsopdatering er tilgængelig

Alibaba har bekræftet, at CVE-2026-16723 har kritisk alvorlighedsgrad, men har endnu ikke frigivet en sikkerhedsopdatering.

FastJson 1.x vedligeholdes ikke længere aktivt. Derfor er det muligt, at der aldrig kommer en sikkerhedsopdatering til den berørte version.

Sårbarheden påvirker ikke FastJson 1.2.60 eller tidligere versioner. Den påvirker heller ikke installationer, der ikke bruger Spring Boot-modellen med fat JAR.

Fastjson2 er ikke sårbar, fordi den bruger en allowlist-first-tilgang til polymorf deserialisering. Den behandler heller ikke @JSONType-annotationen som et tillidssignal.

Udviklere bør reducere eksponeringen straks

Udviklere, der bruger FastJson-versionerne 1.2.68 til 1.2.83, bør handle med det samme.

Alibaba anbefaler at aktivere SafeMode eller skifte til en version, der ikke er berørt. Hvor det er muligt, bør organisationer migrere væk fra FastJson 1.x og tage Fastjson2 eller et andet understøttet JSON-bibliotek i brug.

Teams bør også identificere interneteksponerede Spring Boot fat-JAR-applikationer, der behandler data fra upålidelige kilder. Logfiler bør gennemgås for usædvanlig deserialiseringsaktivitet, uventede udgående forbindelser og mistænkelig indlæsning af klasser.

Da sårbarheden allerede udnyttes aktivt, kan forsinkede sikkerhedsforanstaltninger efterlade sårbare applikationer åbne for en fuldstændig kompromittering af serveren.


0 svar til “FastJson zero-day-sårbarhed med RCE udnyttes mod amerikanske organisationer”