CVE-2026-16723 stellt die Codeausführung in Spring Boot von Fastjson in fat-JAR

Autor: Veröffentlicht 4 min de lectura 202 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein kritischer Fehler in der Fastjson-Bibliothek von Alibaba - registriert als CVE-2026-16723- Re-alert Java-Entwickler und Sicherheitsteams: Angreifer können die Codeausführung in verpackten Spring Boot-Anwendungen wie Fat-JAR erreichen, indem sie einfach eine bösartige JSON-Anfrage senden und die Ausbeutung mit den Privilegien des verwundbaren Java-Prozesses materialisiert.

Die bestätigte Kette der Operation erfordert mehrere spezifische Bedingungen: eine betroffene Version von Fastjson im Bereich 1.2.68 bis 1.2.83, eine Spring Boot-Anwendung als ausführbare Fat-JAR verteilt, eine Netzwerkroute, die JSON vom Angreifer kontrolliert akzeptiert und dass Fastjson mit seinem SafeMode deaktiviert(was das Standardverhalten in vielen Installationen ist). Es ist wichtig zu betonen, dass AutoType kann deaktiviert bleiben und dass kein Gadget im traditionellen Klassenpfad benötigt wird; die Technik nutzt die Art-Auflösung und Fastjson die Fähigkeit, einen Wert @-Typ in eine Ressource-Suche umzuwandeln, die in einem Fat-JAR ein geschachteltes JAR mit Bytecode, gesteuert durch den Angreifer.

CVE-2026-16723 stellt die Codeausführung in Spring Boot von Fastjson in fat-JAR
Bild generiert mit IA.

Forscher, die den Fall bearbeiteten, einschließlich Kirill Firsov von FearsOff, beschrieben zwei Ausbeutungswege: die klassische, die die Ressource Route innerhalb einer Fat-JAR und eine Variante, die in neueren JDKS herunterladen eine entfernte JAR und die Referenz über / proc / self / fd. Fastjson's Betreuer überprüft die Kette in Spring Boot 2.x, 3.x und 4.x über JDK 8, Scope 17 und 21 .

Was die beobachtete Tätigkeit betrifft, berichteten Unternehmen wie ThreatBook und Imperva über den Nachweis von Ausbeutungsversuchen in der Natur, wobei Imperva auf Kampagnen hinweist, die auf Sektoren wie Finanzen und Gesundheit vor allem in den USA ausgerichtet sind. Vereinigte Staaten und zusätzliche Erkennungen in Singapur und Kanada. Die Berichte dokumentieren jedoch nicht öffentlich überprüfte Fälle von Ferncodeausführung mit Auswirkungen auf bestimmte Opfer; die CISA-Agentur markiert in ihrer vorläufigen Beurteilung die Operation als keine in Bezug auf die Bestätigung. Die Tatsache, dass es eine Aktivität der Exploration oder der versuchten Ausbeutung gibt, bedeutet nicht unbedingt massive Verpflichtungen, sondern erhöht die Priorität der Reaktion.

Für Geräte mit sofortiger Wirkung gibt es klare und schnell anwendbare technische Maßnahmen: SafeMode aktivieren in Fastjson starten die JVM mit -Dfastjson.parser.safeMode = true, oder mit dem eingeschränkten Gerät veröffentlicht als com.alibaba: fastjson: 1.2.83 _ keineautotype solange es keine offizielle 1.x Patch. Alibaba hat als langfristige Lösung die Migration nach Fastjson2 empfohlen, die nicht die gleiche Ressourcenauflösung Route verwendet und daher nicht von diesem Vektor betroffen ist.

Es ist nicht genug zu vertrauen, dass die Bindung an eine feste Klasse vor allem schützt: wenn die Zielklasse Felder des Typs Objekt oder Karte enthält, kann die Nutzlast dort verschachtelt und die Bedienkette schießen. Aus diesem Grund müssen Teams neben Patches und Konfigurationen ein umfassendes Inventar von direkten und Übergangseinheiten machen, um Fastjson-Artefakte in Anwendungen und Bibliotheken zu lokalisieren, Pakete wie Fat-JAR zu überprüfen und ihre Rekonstruktion wie Flat JARS, WAR oder Bereitstellungen in Behältern zu priorisieren, die Spring Boots Fat-JAR-Ladegerät vermeiden.

CVE-2026-16723 stellt die Codeausführung in Spring Boot von Fastjson in fat-JAR
Bild generiert mit IA.

In Erkennung und Antwort müssen Sie nach konkreten Indikator-Artefakten suchen: verdächtige @-Typ-Werte in JSON-Eingabeprotokollen, geschachtelte URLs an JARS in Eingabefeldern, unerwartete ausgehende Verbindungen, die JARS herunterladen, Erstellung von Child-Prozessen durch Java-Service, Dateiänderungen oder Web Shells. Tiefe Verteidigungen - Internet-Ausgangsfilterung, WAF-Regeln zu blockieren @ Typ und eingebettete JAR-Muster, Java-Prozesslimits und Sandboxing, und EDR / CSIRT-Überwachung - reduzieren das Belichtungsfenster, wenn ein Versuch erfolgreich ist.

Wenn es nicht möglich ist, sofort nach Fastjson2 zu wandern oder Artefakte wieder aufzubauen, nehmen Sie eine sofortige Grenzkontrollpolitik an: Sie beschränkt die Hosts, die Anwendungen an JSON-Endpunkte empfangen können, spezifische WAF-Regeln anwenden, das Niveau des JSON-Parser-Login erhöhen und Alarme für Missbrauchsmuster einrichten können. mittelfristig planen Sie, Fett-JARS durch Pakete zu ersetzen, die nicht vom Spring Boot Spezial-Ladegerät, Audit Drittanbieter-Bibliotheken, um gefährdete Übergangsabhängigkeiten zu vermeiden und testen Sie die CI / CD-Pipelines, um betroffene Versionen zu blockieren.

Schließlich dokumentieren und teilen Sie Ergebnisse in Ihrer Organisation: Protokollversionen von Fastjson entdeckt, Beweise für schädliche Anfragen und Minderungsmaßnahmen angewendet; dies wird spätere Audits und Priorisierung von Patches erleichtern. Für offizielle Informationen über das Projekt und die Nachverfolgung von Versionen siehe das Fastjson-Repository in GitHub bei https: / / github.com / alibaba / fastjson und die Warn- und Sicherheitslisten von Agenturen wie CISA in https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog. Für Analyse und Warnungen von Akteuren, die die Tätigkeit beobachtet haben, siehe die Seiten der Lieferanten, die Ergebnisse veröffentlichten, zum Beispiel Imperva und Das ist das.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.