Beveiligingsbedrijven ThreatBook en Imperva melden dat aanvallers een kritieke kwetsbaarheid in Fastjson, de JSON-bibliotheek van Alibaba voor Java, actief misbruiken. In getroffen Spring Boot-applicaties kan een kwaadaardig JSON-verzoek zonder authenticatie code uitvoeren met de rechten van het Java-proces. De kwetsbaarheid, geregistreerd als CVE-2026-16723, heeft een CVSS-score van 9.0 volgens Alibaba.
De exploitatie vereist Fastjson-versies 1.2.68 tot en met 1.2.83, een Spring Boot fat-JAR die via het netwerk bereikbaar is en waarbij SafeMode standaard uitgeschakeld is. AutoType hoeft niet ingeschakeld te zijn en er is geen classpath-gadget nodig. Alibaba heeft tot op heden geen gepatchte versie van Fastjson 1.x uitgebracht. Organisaties die niet direct kunnen migreren, wordt geadviseerd SafeMode te activeren met de parameter -Dfastjson.parser.safeMode=true of de beperkte build com.alibaba:fastjson:1.2.83_noneautotype te gebruiken. De langetermijnoplossing is migratie naar Fastjson2, zoals vermeld in de security advisory van Alibaba.
De kwetsbaarheid werd openbaar gemaakt na een verantwoordelijke melding door Kirill Firsov van FearsOff Cybersecurity. Firsov analyseerde dat de kwetsbaarheid ontstaat door Fastjson's type-resolutiepad, waarbij een door de aanvaller gecontroleerde @type-waarde kan leiden tot het laden van kwaadaardige bytecode uit een geneste JAR binnen een Spring Boot fat-JAR. Een @JSONType-annotatie in deze resource wordt door Fastjson als betrouwbaar beschouwd, waardoor de kwaadaardige klasse wordt geladen. Daarnaast is een nieuwere JDK-exploitatie mogelijk waarbij een externe JAR wordt gedownload en via /proc/self/fd wordt aangeroepen. De kwetsbaarheid is niet aanwezig in gewone niet-fat JARs, generieke uber-JARs of Tomcat- en Jetty-WAR-deployments.
De aanvalspunten omvatten JSON.parse en JSON.parseObject-methoden, waarbij zelfs binding aan een vaste klasse onvoldoende bescherming biedt als het object velden van het type Object of Map bevat waarin de payload kan worden genest. ThreatBook rapporteerde op 22 juli actieve exploitatie in het wild, met volledige code-executie gereproduceerd in een Spring Boot fat-JAR op JDK 8. Imperva meldde aanvallen op sectoren als financiële dienstverlening, gezondheidszorg, retail en IT, voornamelijk in de Verenigde Staten, met kleinere aantallen in Singapore en Canada. De meeste verzoeken kwamen van browser-imitators, met ongeveer 30% afkomstig van Ruby- en Go-tools. Er zijn geen bevestigde gevallen van succesvolle code-uitvoering of datalekken gepubliceerd.
Een beoordeling door CISA op 23 juli gaf aan dat er geen bevestigde exploitatie is, en de kwetsbaarheid staat niet vermeld in het Known Exploited Vulnerabilities catalogus. Ook is er geen gepatchte Fastjson 1.x-versie beschikbaar in de GitHub-tags of het Maven Central repository. Versie 1.2.83 blijft de laatste standaardrelease, met daarnaast de beperkte 1.2.83_noneautotype-build.
Organisaties wordt aangeraden hun Fastjson-afhankelijkheden te inventariseren en getroffen systemen te controleren op verdachte @type-waarden, geneste JAR-URL's, onverwachte uitgaande verbindingen, subprocessen, gewijzigde bestanden en web shells. Fastjson2 is niet kwetsbaar omdat deze niet dezelfde resource-probing gebruikt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *