Хакеры атакуют компании США через zero-day в FastJson
Исследователи Imperva и ThreatBook зафиксировали волну атак на организации в США. Злоумышленники эксплуатируют критическую уязвимость в библиотеке FastJson — популярном open-source инструменте для сериализации Java-объектов в JSON и обратно.
Проблема получила идентификатор CVE-2026-16723. Баг позволяет удалённо выполнить код без какого-либо взаимодействия с пользователем. Привилегий для атаки не требуется.
Масштаб и вектор атаки
Уязвимость присутствует в версиях FastJson с 1.2.68 по 1.2.83. Библиотека разработана компанией Alibaba и насчитывает 25 600 звёзд на GitHub. Особенно широко проект применяется в корпоративном ПО Китая и решениях на платформе Alibaba.
Imperva уточняет: сейчас атаки почти полностью сфокусированы на американских компаниях. Зафиксированы единичные инциденты в Сингапуре и Канаде. Эксперты ожидают расширения географии.
Среди целей — финансовые сервисы, здравоохранение, вычислительная техника, розничная торговля и бизнес-услуги.
Технические детали CVE-2026-16723
Уязвимость обнаружила компания FearsOff, специализирующаяся на наступательной безопасности. В опубликованном техническом разборе исследователи объясняют: корень проблемы — в логике разрешения типов библиотеки.
Механизм выполняет поиск ресурсов, контролируемых атакующим, до того как срабатывают ограничения AutoType. Это открывает путь для удалённого выполнения кода в Spring Boot fat-JAR-развёртываниях.
Манипулируя обработкой @type, злоумышленники могут загружать и выполнять вредоносные классы. Ни включённый AutoType, ни сторонние гаджет-цепочки для эксплуатации не требуются.
«Атаки в настоящее время почти полностью направлены на организации в США, с несколькими атаками в Сингапуре и Канаде, хотя ситуация, вероятно, продолжит расширяться глобально» — сообщает Imperva.
Падение патча и меры защиты
Alibaba подтвердила критический статус уязвимости. В своём бюллетене компания предупредила: баг эксплуатируется в «наиболее распространённой модели развёртывания Spring Boot».
Единственная предпосылка — цель должна работать как исполняемый Spring Boot fat-jar, то есть запускаться командой java -jar xxx.jar. При этом указание целевого класса при десериализации не спасает: вредоносные нагрузки можно внедрить в поля Object или Map.
Официального исправления для CVE-2026-16723 пока нет. Imperva также отмечает: ветка FastJson 1.x больше не поддерживается активно, поэтому выход патча маловероятен.
- Немедленно включить SafeMode.
- Перейти на неатакуемую версию: 1.2.60 и ранее, либо на fastjson2, где используется модель с белым списком.
- Рассмотреть отказ от fat-JAR-развёртываний.
Уязвимая логика отсутствует в fastjson2 — там полиморфная десериализация построена на принципе разрешительных списков и не полагается на аннотацию @JSONType как на сигнал доверия.
Разработчикам, использующим затронутые версии, рекомендуется действовать незамедлительно. Каждая минута промедления увеличивает шансы компрометации корпоративных сред.
Читайте также: Как устроены современные вирусы и чем они угрожают бизнесу
Источник: BleepingComputer
