Hackere utnytter aktivt en zero-day-sårbarhet med RCE i FastJson som kan gi dem mulighet til å kjøre kode eksternt på sårbare Java-applikasjoner.
Sårbarheten, som spores som CVE-2026-16723, påvirker FastJson-versjonene 1.2.68 til 1.2.83. Forskere har observert angrep mot organisasjoner i USA innen blant annet finans, helsevesen, IT, detaljhandel og andre sektorer.
Et mindre antall angrep har også vært rettet mot organisasjoner i Singapore og Canada. Forskerne forventer imidlertid at kampanjen vil spre seg videre.
Sårbarheten påvirker vanlige Spring Boot-installasjoner
FastJson er et Java-bibliotek med åpen kildekode som serialiserer Java-objekter til JSON og konverterer JSON-data tilbake til Java-objekter. Alibaba utviklet prosjektet, som fortsatt er mye brukt i bedriftsprogramvare.
Ifølge Alibaba kan angripere utnytte CVE-2026-16723 i den vanligste distribusjonsmodellen for Spring Boot. En sårbar applikasjon må kjøre som en kjørbar Spring Boot fat JAR, startet med en kommando som java -jar.
Angrepet krever verken brukerinteraksjon eller forhøyede rettigheter.
Forskere har funnet at problemet ligger i FastJsons logikk for typeoppløsning. Biblioteket kan utføre ressursoppslag som styres av angriperen før AutoType-begrensningene håndheves.
Dette gir angripere en mulighet til å laste inn og kjøre ondsinnede klasser eksternt.
Angripere kan omgå AutoType-begrensninger
FastJson-sårbarheten innebærer misbruk av bibliotekets @type-behandling.
Forskere har vist at angripere kan kjøre ondsinnet kode selv når AutoType er deaktivert. De trenger heller ikke tredjeparts gadget chains, som ofte spiller en rolle i Java-baserte deserialiseringsangrep.
Å angi en målklasse under deserialisering beskytter heller ikke en berørt applikasjon. Angripere kan plassere ondsinnede payloads i felt som bruker typene Object eller Map.
Dette gjør sårbarheten spesielt alvorlig for organisasjoner som behandler upålitelige JSON-data gjennom sårbare FastJson-versjoner.
Ingen sikkerhetsoppdatering er tilgjengelig
Alibaba har bekreftet at CVE-2026-16723 har kritisk alvorlighetsgrad, men har foreløpig ikke lansert noen sikkerhetsoppdatering.
FastJson 1.x vedlikeholdes ikke lenger aktivt. Det er derfor mulig at det aldri kommer en sikkerhetsoppdatering for den berørte grenen.
Sårbarheten påvirker ikke FastJson 1.2.60 eller tidligere versjoner. Den påvirker heller ikke installasjoner som ikke bruker Spring Boot-modellen med fat JAR.
Fastjson2 er ikke sårbar fordi den bruker en allowlist-first-tilnærming til polymorf deserialisering. Den behandler heller ikke @JSONType-annotasjonen som et tillitssignal.
Utviklere bør redusere eksponeringen umiddelbart
Utviklere som bruker FastJson-versjonene 1.2.68 til 1.2.83, bør handle umiddelbart.
Alibaba anbefaler å aktivere SafeMode eller bytte til en versjon som ikke er berørt. Der det er mulig, bør organisasjoner migrere bort fra FastJson 1.x og ta i bruk Fastjson2 eller et annet JSON-bibliotek som fortsatt støttes.
Team bør også identifisere internettilgjengelige Spring Boot fat-JAR-applikasjoner som behandler upålitelige data. Logger bør gjennomgås for uvanlig deserialiseringsaktivitet, uventede utgående forbindelser og mistenkelig innlasting av klasser.
Ettersom sårbarheten allerede utnyttes aktivt, kan forsinkede sikkerhetstiltak gjøre sårbare applikasjoner utsatt for full kompromittering av serveren.


0 responses to “FastJson zero-day-sårbarhet med RCE utnyttes mot amerikanske organisasjoner”