Хакеры активно используют уязвимость в открытой Java-библиотеке FastJson, позволяющую удаленно выполнять код без участия пользователя или повышенных привилегий.
FastJson - это одна из самых популярных библиотек в экосистеме Java с открытым исходным кодом, разработанная Alibaba, для работы с данными в формате JSON.
Проект имеет 25 600 звезд и 6 400 форков на GitHub и особенно популярен в китайском сегменте корпоративного ПО и проектах, созданных на платформе Alibaba.
Проблема безопасности затрагивает версии FastJson от 1.2.68 до 1.2.83. Это последняя версия ветки 1.x, была выпущена в мае 2022 года. Возможно, это устаревшая версия, но она, вероятно, до сих пор используется в каждой банковской и государственной сети.
Активная эксплуатация уязвимости началась на прошлой неделе, на следующий день после того, как компания FearsOff обнародовала подробности о ней.
Атаки, впервые задокументированные Imperva и ThreatBook, нацелены на уязвимость CVE-2026-16723, которая позволяет осуществлять несанкционированное удаленное выполнение кода в Java-проектах, использующих библиотеку Fastjson в качестве компонента.
Исследователи подтвердили, что она «нацелена на широкий круг организаций в сфере финансовых услуг, здравоохранения, информационных технологий, розничной торговли, бизнеса и других отраслях».
В настоящее время атаки почти полностью направлены на организации, базирующиеся в США, наряду с несколькими атаками в Сингапуре и Канаде, хотя, вероятно, эта тенденция будет продолжать распространяться по всему миру.
Уязвимость связана с логикой разрешения типов библиотеки, которая выполняет поиск ресурсов, контролируемый злоумышленником, прежде чем применять ограничения AutoType. Это создает возможность удаленного выполнения кода в развертываниях Spring Boot с использованием fat-JAR-файлов.
Злоупотребляя обработкой type, исследователи смогли загружать и выполнять вредоносные классы без включенной функции AutoType и без необходимости использования сторонних цепочек гаджетов.
В своем бюллетене Alibaba подтвердила критическую серьезность уязвимости и предупредила, что она может быть использована в «наиболее распространенной модели развертывания Spring Boot».
Единственным предварительным условием развертывания является то, что целевой объект должен запускаться как исполняемый файл Spring Boot fat-jar (т.е., запускаемый с помощью команды java -jar xxx.jar).
Поставщик отмечает, что указание целевого класса во время десериализации не устраняет CVE-2026-16723, поскольку злоумышленники могут внедрять вредоносные программы в поля «Object» или «Map».
Уязвимая логика разрешения типов отсутствует в fastjson2, который использует модель приоритета разрешенных типов для полиморфной десериализации и не полагается на аннотацию JSONType в качестве сигнала доверия.
Кроме того, версии FastJson 1.2.60 и более ранние, а также любые развертывания, не использующие формат fat-JAR, также не затронуты.
Разработчикам, использующим версию из затронутого диапазона, настоятельно рекомендуется немедленно включить безопасный режим (SafeMode) или переключиться на сборку, не затронутую этой проблемой.
В настоящее время исправление для CVE-2026-16723 не выпущено. Imperva также отметила, что FastJson 1.x больше не поддерживается активно, поэтому маловероятно, что он получит обновление безопасности.