Fastjson 1.x RCE-kwetsbaarheid gericht op aanvallen zonder beschikbare patch

Beveiligingsbedrijven ThreatBook en Imperva zeggen dat aanvallers zich richten op een kritieke fout in Fastjson, Alibaba’s JSON-bibliotheek voor Java. In getroffen Spring Boot-applicaties kan een kwaadaardig JSON-verzoek code uitvoeren zonder authenticatie, met de privileges van het Java-proces.

Bijgehouden als CVE-2026-16723heeft de kwetsbaarheid een door Alibaba toegewezen CVSS-score van 9,0. De bevestigde keten vereist Fastjson 1.2.68 tot en met 1.2.83, een Spring Boot uitvoerbare fat-JAR, een via het netwerk bereikbaar pad dat door de aanvaller bestuurde JSON naar een getroffen parser stuurt, en SafeMode blijft op de uitgeschakelde standaard staan. AutoType kan uitgeschakeld blijven en er is geen klassenpadgadget vereist.

Op 25 juli had Alibaba nog geen vaste Fastjson 1.x-versie uitgebracht. Organisaties die niet onmiddellijk kunnen migreren, moeten SafeMode inschakelen -Dfastjson.parser.safeMode=true of gebruik com.alibaba:fastjson:1.2.83_noneautotype. Alibaba noemt migratie naar Fastjson2 als oplossing voor de lange termijn.

Alibaba publiceerde zijn advies op 21 juli na verantwoorde openbaarmaking door Kirill Firsov van FearsOff Cybersecurity. De beheerders beschreven dat het beveiligingslek “geen AutoType-inschakeling” en “geen klassenpadgadget” vereist. Ze hebben de keten op Spring Boot 2.x, 3.x en 4.x geverifieerd met JDK 8, 11, 17 en 21.

Firsov traceerde het probleem naar het typeresolutiepad van Fastjson. Een aanvaller gecontroleerd @type waarde kan worden omgezet in een klasse-resource-opzoekopdracht. In een compatibele Spring Boot fat-JAR kan een vervaardigd genest JAR-pad door de aanvaller bestuurde bytecode ophalen. Een @JSONType annotatie in die bron kan vervolgens worden behandeld als een vertrouwenssignaal, waardoor de klasse de typecontroles van Fastjson kan doorstaan ​​en kan laden.

Zijn technische analyse beschrijft ook een nieuwer JDK-pad dat een externe JAR downloadt en ernaar verwijst /proc/self/fd.

De exploit is afhankelijk van de uitvoerbare Fat-JAR-lader van Spring Boot. Alibaba vermeldt gewone niet-vette JAR’s, generieke uber-JAR’s en Tomcat- of Jetty WAR-implementaties als onaangetast. Bereikbare toegangspunten zijn onder meer JSON.parse, JSON.parseObject(String)En JSON.parseObject(String, Class). Het binden van invoer aan een vaste klasse is niet voldoende als een object een Object of Map veld waar de lading kan worden genest.

ThreatBook zei op 22 juli dat zijn platform in-the-wild exploitatie had vastgelegd nadat het twee dagen eerder detectieondersteuning had toegevoegd. De laboratoriumresultaten waren beperkter: het reproduceerde de volledige code-uitvoering in een Spring Boot fat-JAR op JDK 8, terwijl de ingebedde Tomcat-test alleen een externe JAR-ophaalactie of vervalsing van verzoeken op de server opleverde.

Imperva rapporteerde activiteiten tegen financiële dienstverlening, gezondheidszorg, computers, detailhandel en andere organisaties, voornamelijk in de Verenigde Staten, met kleinere volumes in Singapore en Canada. Er werd gezegd dat browserimitators de meeste verzoeken genereerden, terwijl de Ruby- en Go-tools samen ongeveer 30% vertegenwoordigden.

Geen van beide leveranciers heeft het aantal aanvallen, onbewerkte verzoeken, executiebewijs, namen van slachtoffers of bevestigde compromissen gepubliceerd. Hun rapporten stellen waargenomen exploitatieactiviteiten vast, en vormen geen bewijs van succesvolle code-uitvoering tegen een realistisch doelwit of een inbreuk.

Een CISA-ADP-beoordeling van 23 juli markeerde niettemin uitbuiting als none. The Hacker News bevestigde op 25 juli dat de fout afwezig was in de huidige Known Exploited Vulnerabilities-catalogus van CISA. De beschikbare bronnen verklaren de mismatch niet.

The Hacker News heeft vanaf 25 juli ook geen gepatcht Fastjson 1.x-artefact gevonden in de GitHub-tags van het project of in de Maven Central-repository. Versie 1.2.83 blijft de nieuwste standaard 1.x-release, terwijl 1.2.83_noneautotype blijft de beschikbare beperkte build.

Organisaties moeten directe en transitieve Fastjson-afhankelijkheden inventariseren en getroffen systemen op verdachten inspecteren @type waarden, geneste JAR-URL’s, onverwachte uitgaande verbindingen, onderliggende processen, bestandswijzigingen en webshells. Fastjson2 wordt niet beïnvloed omdat het niet hetzelfde op bronnen onderzoekende of op annotaties gebaseerde vertrouwenspad gebruikt.

The Hacker News heeft contact opgenomen met Alibaba voor opheldering over de getroffen versies en Fastjson 1.x-patchplannen, en met Imperva voor details over de gerapporteerde exploitatieactiviteiten. We zullen het verhaal bijwerken bij elke reactie.

Fastjson 1.2.83 was Alibaba’s aanbevolen upgrade voor een afzonderlijke AutoType-bypass die in 2022 werd bekendgemaakt. Die laatste 1.x-release valt nu binnen het getroffen bereik CVE-2026-16723.

Thijs Van der Does