CVE-2026-16723 expose l'exécution de code dans Spring Boot par Fastjson dans fat-JAR

Auteur: Publié 5 min de lectura 202 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un échec critique dans la bibliothèque Fastjson d'Alibaba - enregistré comme CVE-2026-16723- réalerte Les développeurs et les équipes de sécurité Java: les attaquants peuvent réaliser l'exécution de code dans les applications Spring Boot emballées comme Fat-JAR simplement en envoyant une requête JSON malveillante, et l'exploitation se matérialise avec les privilèges du processus Java vulnérable.

La chaîne de fonctionnement confirmée nécessite plusieurs conditions spécifiques: une version affectée de Fastjson dans la gamme 1.2.68 à 1.2.83, une application Spring Boot distribuée comme une fat-JAR exécutable , une route réseau qui accepte JSON contrôlée par l'attaquant et que Fastjson fonctionne avec son Désactivé SafeMode(qui est le comportement par défaut dans de nombreuses installations). Il est important de souligner que AutoType peut rester désactivé et qu'aucun gadget n'est requis dans le chemin de classe traditionnel; la technique profite de la résolution de type et de la capacité de Fastjson de convertir un type @ en une recherche de ressource qui, dans une graisse-JAR, peut cibler un JAR imbriqué avec octécode contrôlé par l'attaquant.

CVE-2026-16723 expose l'exécution de code dans Spring Boot par Fastjson dans fat-JAR
Image générée avec IA.

Les chercheurs qui ont travaillé sur le cas, y compris Kirill Firsov de FearsOff, ont décrit deux itinéraires d'exploitation : le classique qui utilise la route des ressources à l'intérieur d'une fat-JAR et une variante qui dans plus récente JDKS télécharge un JAR à distance et la référence via / proc / self / fd. Fastjson's mainteneurs ont vérifié la chaîne dans Spring Boot 2.x, 3.x et 4.x sur JDK 8, 11, 17 et 21, ce qui étend la portée de la zone possible affectée.

Quant à l'activité observée, des entreprises comme ThreatBook et Imperva ont signalé des tentatives d'exploitation dans la nature, et Imperva a signalé des campagnes ciblant des secteurs comme la finance et la santé, principalement aux États-Unis. États-Unis et détections supplémentaires à Singapour et au Canada. Toutefois, les rapports ne documentent pas publiquement les cas vérifiés d'exécution de codes à distance ayant des répercussions sur certaines victimes; l'Agence de la CISA, dans son évaluation préliminaire, a indiqué que l'opération aucune en termes de confirmation. Le fait qu'il y ait une activité d'exploration ou de tentative d'exploitation n'implique pas nécessairement des engagements massifs, mais relève la priorité de la réponse.

Pour les équipements nécessitant une action immédiate, il existe des mesures techniques claires et rapidement applicables: Activer SafeMode dans Fastjson lancer le JVM avec -Dfastjson.parser.safeMode = true, ou en utilisant l'appareil restreint publié comme com.alibaba: fastjson: 1.2.83 _ aucunautotype tant qu'il n'y a pas de correctif officiel 1.x. Alibaba a recommandé comme solution à long terme la migration vers Fastjson2, qui n'utilise pas la même voie de résolution des ressources et n'est donc pas affectée par ce vecteur.

Il ne suffit pas de croire que la liaison à une classe fixe protégera de tout : si la classe cible contient des champs de type Objet ou Map, la charge utile peut y nicher et tirer sur la chaîne d'exploitation. Pour cette raison, en plus des correctifs et des configurations, les équipes doivent dresser un inventaire complet des unités directes et transitoires pour localiser les artefacts Fastjson dans les applications et les bibliothèques, examiner les déploiements emballés tels que la graisse-JAR et prioriser leur reconstruction comme la JARS plate, la WAR ou les déploiements dans des conteneurs qui évitent le chargeur de graisse-JAR de Spring Boot.

CVE-2026-16723 expose l'exécution de code dans Spring Boot par Fastjson dans fat-JAR
Image générée avec IA.

Dans la détection et la réponse, vous devez rechercher des artefacts indicateurs concrets : valeurs de type suspect @ dans les journaux d'entrée JSON, URLs imbriquées à JARS dans les champs d'entrée, connexions sortantes inattendues qui téléchargent JARS, création de processus enfants par le service Java, changements de fichiers ou coquilles web. Les défenses en profondeur - filtrage de sortie Internet, règles WAF pour bloquer @ type et modèles JAR imbriqués, limites de processus Java et sandboxing, et surveillance EDR / CSIRT - réduisent la fenêtre d'exposition si une tentative est réussie.

S'il n'est pas possible de migrer immédiatement vers Fastjson2 ou de reconstruire des artefacts, adoptez une politique immédiate de contrôle aux frontières : elle limite les hôtes qui peuvent recevoir des applications vers les paramètres JSON, applique des règles spécifiques WAF, augmente le niveau de connexion JSON parser et met en place des alertes pour les modèles d'abus. À moyen terme, planifiez de remplacer le gras-JARS par des paquets qui ne dépendent pas du chargeur spécial Spring Boot, auditez les bibliothèques tierces pour éviter les dépendances transitoires vulnérables et testez les pipelines CI / CD pour bloquer les versions touchées.

Enfin, documentez et partagez les constatations dans votre organisation : enregistrez les versions de Fastjson détectées, les preuves de demandes malveillantes et les mesures d'atténuation appliquées; cela facilitera les vérifications subséquentes et la hiérarchisation des correctifs. Pour des informations officielles sur le projet et le suivi des versions, voir le dépôt Fastjson dans GitHub à https: / / github.com / alibaba / fastjson et les listes d ' avertissements et de vulnérabilité détenues par des organismes tels que https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Pour l'analyse et les alertes des acteurs qui ont observé l'activité, voir les pages des fournisseurs qui ont publié des résultats, par exemple Imperva et Livre Thirat.

Couverture

Autres

Plus de nouvelles sur le même sujet.