Hackare utnyttjar aktivt en zero-day-sårbarhet med RCE i FastJson som kan ge dem möjlighet att köra kod på distans i sårbara Java-applikationer.
Sårbarheten, som spåras som CVE-2026-16723, påverkar FastJson version 1.2.68 till 1.2.83. Forskare har observerat attacker mot organisationer i USA inom bland annat finans, sjukvård, IT, detaljhandel och andra sektorer.
Ett mindre antal attacker har även riktats mot organisationer i Singapore och Kanada. Forskarna räknar dock med att kampanjen kommer att spridas ytterligare.
Sårbarheten påverkar vanliga Spring Boot-installationer
FastJson är ett Java-bibliotek med öppen källkod som serialiserar Java-objekt till JSON och konverterar JSON-data tillbaka till Java-objekt. Projektet utvecklades av Alibaba och används fortfarande i stor utsträckning i företagsprogramvara.
Enligt Alibaba kan angripare utnyttja CVE-2026-16723 i den vanligaste distributionsmodellen för Spring Boot. En sårbar applikation måste köras som en exekverbar Spring Boot fat JAR, startad med ett kommando som java -jar.
Attacken kräver varken användarinteraktion eller förhöjda behörigheter.
Forskare har konstaterat att problemet finns i FastJsons logik för typupplösning. Biblioteket kan utföra resursuppslagningar som styrs av angriparen innan dess AutoType-begränsningar tillämpas.
Det skapar en väg för angripare att läsa in och köra skadliga klasser på distans.
Angripare kan kringgå AutoType-begränsningar
FastJson-sårbarheten involverar missbruk av bibliotekets @type-hantering.
Forskare har visat att angripare kan köra skadlig kod även när AutoType är inaktiverat. De behöver inte heller använda externa gadget chains, som annars ofta spelar en viktig roll i Java-baserade deserialiseringsattacker.
Att ange en målklass under deserialiseringen skyddar inte heller en drabbad applikation. Angripare kan placera skadliga payloads i fält som använder typerna Object eller Map.
Det gör sårbarheten särskilt allvarlig för organisationer som behandlar opålitlig JSON-data med sårbara versioner av FastJson.
Ingen säkerhetsuppdatering finns tillgänglig
Alibaba har bekräftat att CVE-2026-16723 är kritisk, men har ännu inte släppt någon säkerhetsuppdatering.
FastJson 1.x underhålls inte längre aktivt. Därför är det möjligt att någon säkerhetsuppdatering aldrig kommer att släppas för den drabbade grenen.
Sårbarheten påverkar inte FastJson 1.2.60 eller tidigare versioner. Den påverkar inte heller installationer som inte använder Spring Boot-modellen med fat JAR.
Fastjson2 är inte sårbart eftersom det använder en allowlist-first-modell för polymorf deserialisering. Det behandlar inte heller annoteringen @JSONType som en tillförlitlig signal.
Utvecklare bör minska exponeringen omedelbart
Utvecklare som använder FastJson version 1.2.68 till 1.2.83 bör agera omedelbart.
Alibaba rekommenderar att SafeMode aktiveras eller att användare byter till en version som inte påverkas. Där det är möjligt bör organisationer migrera bort från FastJson 1.x och använda Fastjson2 eller ett annat JSON-bibliotek som fortfarande stöds.
Team bör även identifiera internetexponerade Spring Boot fat-JAR-applikationer som behandlar opålitliga data. Loggar bör granskas efter ovanlig deserialiseringsaktivitet, oväntade utgående anslutningar och misstänkt inläsning av klasser.
Eftersom sårbarheten redan utnyttjas aktivt kan fördröjda skyddsåtgärder innebära att sårbara applikationer lämnas öppna för en fullständig kompromettering av servern.


0 svar till ”FastJson zero-day-sårbarhet med RCE utnyttjas mot amerikanska organisationer”