Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein kritischer Fehler in der Fastjson-Bibliothek von Alibaba - registriert als CVE-2026-16723- Re-alert Java-Entwickler und Sicherheitsteams: Angreifer können die Codeausführung in verpackten Spring Boot-Anwendungen wie Fat-JAR erreichen, indem sie einfach eine bösartige JSON-Anfrage senden und die Ausbeutung mit den Privilegien des verwundbaren Java-Prozesses materialisiert.
Die bestätigte Kette der Operation erfordert mehrere spezifische Bedingungen: eine betroffene Version von Fastjson im Bereich 1.2.68 bis 1.2.83, eine Spring Boot-Anwendung als ausführbare Fat-JAR verteilt, eine Netzwerkroute, die JSON vom Angreifer kontrolliert akzeptiert und dass Fastjson mit seinem SafeMode deaktiviert(was das Standardverhalten in vielen Installationen ist). Es ist wichtig zu betonen, dass AutoType kann deaktiviert bleiben und dass kein Gadget im traditionellen Klassenpfad benötigt wird; die Technik nutzt die Art-Auflösung und Fastjson die Fähigkeit, einen Wert @-Typ in eine Ressource-Suche umzuwandeln, die in einem Fat-JAR ein geschachteltes JAR mit Bytecode, gesteuert durch den Angreifer.

Forscher, die den Fall bearbeiteten, einschließlich Kirill Firsov von FearsOff, beschrieben zwei Ausbeutungswege: die klassische, die die Ressource Route innerhalb einer Fat-JAR und eine Variante, die in neueren JDKS herunterladen eine entfernte JAR und die Referenz über / proc / self / fd. Fastjson's Betreuer überprüft die Kette in Spring Boot 2.x, 3.x und 4.x über JDK 8, Scope 17 und 21 .
Was die beobachtete Tätigkeit betrifft, berichteten Unternehmen wie ThreatBook und Imperva über den Nachweis von Ausbeutungsversuchen in der Natur, wobei Imperva auf Kampagnen hinweist, die auf Sektoren wie Finanzen und Gesundheit vor allem in den USA ausgerichtet sind. Vereinigte Staaten und zusätzliche Erkennungen in Singapur und Kanada. Die Berichte dokumentieren jedoch nicht öffentlich überprüfte Fälle von Ferncodeausführung mit Auswirkungen auf bestimmte Opfer; die CISA-Agentur markiert in ihrer vorläufigen Beurteilung die Operation als keine in Bezug auf die Bestätigung. Die Tatsache, dass es eine Aktivität der Exploration oder der versuchten Ausbeutung gibt, bedeutet nicht unbedingt massive Verpflichtungen, sondern erhöht die Priorität der Reaktion.
Für Geräte mit sofortiger Wirkung gibt es klare und schnell anwendbare technische Maßnahmen: SafeMode aktivieren in Fastjson starten die JVM mit -Dfastjson.parser.safeMode = true, oder mit dem eingeschränkten Gerät veröffentlicht als com.alibaba: fastjson: 1.2.83 _ keineautotype solange es keine offizielle 1.x Patch. Alibaba hat als langfristige Lösung die Migration nach Fastjson2 empfohlen, die nicht die gleiche Ressourcenauflösung Route verwendet und daher nicht von diesem Vektor betroffen ist.
Es ist nicht genug zu vertrauen, dass die Bindung an eine feste Klasse vor allem schützt: wenn die Zielklasse Felder des Typs Objekt oder Karte enthält, kann die Nutzlast dort verschachtelt und die Bedienkette schießen. Aus diesem Grund müssen Teams neben Patches und Konfigurationen ein umfassendes Inventar von direkten und Übergangseinheiten machen, um Fastjson-Artefakte in Anwendungen und Bibliotheken zu lokalisieren, Pakete wie Fat-JAR zu überprüfen und ihre Rekonstruktion wie Flat JARS, WAR oder Bereitstellungen in Behältern zu priorisieren, die Spring Boots Fat-JAR-Ladegerät vermeiden.

In Erkennung und Antwort müssen Sie nach konkreten Indikator-Artefakten suchen: verdächtige @-Typ-Werte in JSON-Eingabeprotokollen, geschachtelte URLs an JARS in Eingabefeldern, unerwartete ausgehende Verbindungen, die JARS herunterladen, Erstellung von Child-Prozessen durch Java-Service, Dateiänderungen oder Web Shells. Tiefe Verteidigungen - Internet-Ausgangsfilterung, WAF-Regeln zu blockieren @ Typ und eingebettete JAR-Muster, Java-Prozesslimits und Sandboxing, und EDR / CSIRT-Überwachung - reduzieren das Belichtungsfenster, wenn ein Versuch erfolgreich ist.
Wenn es nicht möglich ist, sofort nach Fastjson2 zu wandern oder Artefakte wieder aufzubauen, nehmen Sie eine sofortige Grenzkontrollpolitik an: Sie beschränkt die Hosts, die Anwendungen an JSON-Endpunkte empfangen können, spezifische WAF-Regeln anwenden, das Niveau des JSON-Parser-Login erhöhen und Alarme für Missbrauchsmuster einrichten können. mittelfristig planen Sie, Fett-JARS durch Pakete zu ersetzen, die nicht vom Spring Boot Spezial-Ladegerät, Audit Drittanbieter-Bibliotheken, um gefährdete Übergangsabhängigkeiten zu vermeiden und testen Sie die CI / CD-Pipelines, um betroffene Versionen zu blockieren.
Schließlich dokumentieren und teilen Sie Ergebnisse in Ihrer Organisation: Protokollversionen von Fastjson entdeckt, Beweise für schädliche Anfragen und Minderungsmaßnahmen angewendet; dies wird spätere Audits und Priorisierung von Patches erleichtern. Für offizielle Informationen über das Projekt und die Nachverfolgung von Versionen siehe das Fastjson-Repository in GitHub bei https: / / github.com / alibaba / fastjson und die Warn- und Sicherheitslisten von Agenturen wie CISA in https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog. Für Analyse und Warnungen von Akteuren, die die Tätigkeit beobachtet haben, siehe die Seiten der Lieferanten, die Ergebnisse veröffentlichten, zum Beispiel Imperva und Das ist das.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...