Các công ty bảo mật ThreatBook và Imperva cho biết những kẻ tấn công đang nhắm mục tiêu vào một lỗi nghiêm trọng trong Fastjson, thư viện JSON của Alibaba dành cho Java. Trong các ứng dụng Spring Boot bị ảnh hưởng, một yêu cầu JSON độc hại có thể thực thi mã mà không cần xác thực, với quyền hạn của tiến trình Java.
Được theo dõi với mã CVE-2026-16723, lỗ hổng này có điểm CVSS là 9.0 do Alibaba chỉ định. Chuỗi khai thác được xác nhận yêu cầu phiên bản Fastjson từ 1.2.68 đến 1.2.83, một tệp Spring Boot executable fat-JAR, một đường dẫn có thể truy cập qua mạng để gửi JSON do kẻ tấn công kiểm soát đến bộ phân tích cú pháp bị ảnh hưởng, và SafeMode được để ở chế độ tắt mặc định. AutoType có thể vẫn bị tắt và không yêu cầu classpath gadget nào.
Chưa có bản vá cho Fastjson 1.x
Tính đến ngày 25 tháng 7, Alibaba vẫn chưa phát hành phiên bản Fastjson 1.x đã được sửa lỗi. Các tổ chức không thể di chuyển ngay lập tức nên bật SafeMode bằng -Dfastjson.parser.safeMode=true hoặc sử dụng phiên bản com.alibaba:fastjson:1.2.83_noneautotype. Alibaba liệt kê việc chuyển sang Fastjson2 là giải pháp khắc phục lâu dài.
Alibaba đã công bố bản tin bảo mật vào ngày 21 tháng 7 sau khi nhận được báo cáo từ Kirill Firsov của FearsOff Cybersecurity. Những người duy trì dự án mô tả lỗ hổng này không yêu cầu "bật AutoType" và "không có classpath gadget". Họ đã xác nhận chuỗi khai thác trên Spring Boot 2.x, 3.x và 4.x với JDK 8, 11, 17 và 21.
Cơ chế tấn công và phân tích kỹ thuật
Firsov đã truy tìm vấn đề nằm ở đường dẫn phân giải loại (type-resolution) của Fastjson. Giá trị @type do kẻ tấn công kiểm soát có thể được chuyển thành một lệnh tra cứu tài nguyên lớp (class-resource lookup). Trong một Spring Boot fat-JAR tương thích, một đường dẫn JAR lồng nhau được tạo thủ công có thể lấy mã bytecode do kẻ tấn công kiểm soát. Sau đó, một chú thích @JSONType trong tài nguyên đó có thể được coi là một tín hiệu tin cậy, cho phép lớp vượt qua các kiểm tra loại của Fastjson và được tải lên.
Phân tích kỹ thuật của ông cũng mô tả một đường dẫn JDK mới hơn giúp tải xuống một tệp JAR từ xa và tham chiếu nó thông qua /proc/self/fd.
Việc khai thác phụ thuộc vào trình nạp fat-JAR của Spring Boot. Alibaba liệt kê các tệp JAR thông thường (non-fat), các tệp uber-JAR thông thường, và các triển khai Tomcat hoặc Jetty WAR là không bị ảnh hưởng. Các điểm đầu vào có thể tiếp cận bao gồm JSON.parse, JSON.parseObject(String), và JSON.parseObject(String, Class). Việc liên kết đầu vào với một lớp cố định là không đủ khi một đối tượng chứa trường Object hoặc Map nơi payload có thể được lồng vào.
Hoạt động khai thác thực tế được ghi nhận
ThreatBook cho biết vào ngày 22 tháng 7 rằng nền tảng của họ đã ghi nhận việc khai thác trong thực tế sau khi thêm hỗ trợ phát hiện trước đó hai ngày. Kết quả phòng thí nghiệm của họ cho thấy họ đã tái hiện việc thực thi mã hoàn toàn trong Spring Boot fat-JAR trên JDK 8, trong khi thử nghiệm với Tomcat nhúng chỉ tạo ra việc lấy tệp JAR từ xa hoặc Server-Side Request Forgery (SSRF).
Imperva báo cáo hoạt động nhắm vào các dịch vụ tài chính, y tế, điện toán, bán lẻ và các tổ chức khác, chủ yếu ở Hoa Kỳ, Singapore và Canada. Họ cho biết các trình giả mạo trình duyệt đã tạo ra hầu hết các yêu cầu, trong khi các công cụ Ruby và Go chiếm khoảng 30% tổng số.
Tuy nhiên, một đánh giá của CISA-ADP vào ngày 23 tháng 7 đã đánh dấu mức độ khai thác là none. Hiện tại, lỗi này vẫn chưa xuất hiện trong danh mục Known Exploited Vulnerabilities (KEV) của CISA.
Khuyến nghị phòng ngừa
Các tổ chức nên kiểm kê các phụ thuộc Fastjson trực tiếp và gián tiếp, đồng thời kiểm tra các hệ thống bị ảnh hưởng để tìm các giá trị @type khả nghi, URL JAR lồng nhau, các kết nối ra bên ngoài không mong muốn và các tiến trình lạ. Fastjson2 không bị ảnh hưởng vì nó không sử dụng cùng một cơ chế thăm dò tài nguyên.
Fastjson 1.2.83 từng là bản nâng cấp được khuyến nghị cho một lỗi AutoType cũ vào năm 2022, nhưng hiện nay chính phiên bản này lại nằm trong phạm vi bị ảnh hưởng bởi lỗ hổng CVE-2026-16723 mới nhất.