Эмблема FastJson в центре атаки zero-day уязвимости

Хакеры атакуют компании США через zero-day в FastJson

Исследователи Imperva и ThreatBook зафиксировали волну атак на организации в США. Злоумышленники эксплуатируют критическую уязвимость в библиотеке FastJson — популярном open-source инструменте для сериализации Java-объектов в JSON и обратно.

Проблема получила идентификатор CVE-2026-16723. Баг позволяет удалённо выполнить код без какого-либо взаимодействия с пользователем. Привилегий для атаки не требуется.

Масштаб и вектор атаки

Уязвимость присутствует в версиях FastJson с 1.2.68 по 1.2.83. Библиотека разработана компанией Alibaba и насчитывает 25 600 звёзд на GitHub. Особенно широко проект применяется в корпоративном ПО Китая и решениях на платформе Alibaba.

Imperva уточняет: сейчас атаки почти полностью сфокусированы на американских компаниях. Зафиксированы единичные инциденты в Сингапуре и Канаде. Эксперты ожидают расширения географии.

Среди целей — финансовые сервисы, здравоохранение, вычислительная техника, розничная торговля и бизнес-услуги.

Технические детали CVE-2026-16723

Уязвимость обнаружила компания FearsOff, специализирующаяся на наступательной безопасности. В опубликованном техническом разборе исследователи объясняют: корень проблемы — в логике разрешения типов библиотеки.

Механизм выполняет поиск ресурсов, контролируемых атакующим, до того как срабатывают ограничения AutoType. Это открывает путь для удалённого выполнения кода в Spring Boot fat-JAR-развёртываниях.

Манипулируя обработкой @type, злоумышленники могут загружать и выполнять вредоносные классы. Ни включённый AutoType, ни сторонние гаджет-цепочки для эксплуатации не требуются.

«Атаки в настоящее время почти полностью направлены на организации в США, с несколькими атаками в Сингапуре и Канаде, хотя ситуация, вероятно, продолжит расширяться глобально» — сообщает Imperva.

Падение патча и меры защиты

Alibaba подтвердила критический статус уязвимости. В своём бюллетене компания предупредила: баг эксплуатируется в «наиболее распространённой модели развёртывания Spring Boot».

Единственная предпосылка — цель должна работать как исполняемый Spring Boot fat-jar, то есть запускаться командой java -jar xxx.jar. При этом указание целевого класса при десериализации не спасает: вредоносные нагрузки можно внедрить в поля Object или Map.

Официального исправления для CVE-2026-16723 пока нет. Imperva также отмечает: ветка FastJson 1.x больше не поддерживается активно, поэтому выход патча маловероятен.

  • Немедленно включить SafeMode.
  • Перейти на неатакуемую версию: 1.2.60 и ранее, либо на fastjson2, где используется модель с белым списком.
  • Рассмотреть отказ от fat-JAR-развёртываний.

Уязвимая логика отсутствует в fastjson2 — там полиморфная десериализация построена на принципе разрешительных списков и не полагается на аннотацию @JSONType как на сигнал доверия.

Разработчикам, использующим затронутые версии, рекомендуется действовать незамедлительно. Каждая минута промедления увеличивает шансы компрометации корпоративных сред.

Читайте также: Как устроены современные вирусы и чем они угрожают бизнесу

Источник: BleepingComputer

Похожие записи