Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec critique dans la bibliothèque Fastjson d'Alibaba - enregistré comme CVE-2026-16723- réalerte Les développeurs et les équipes de sécurité Java: les attaquants peuvent réaliser l'exécution de code dans les applications Spring Boot emballées comme Fat-JAR simplement en envoyant une requête JSON malveillante, et l'exploitation se matérialise avec les privilèges du processus Java vulnérable.
La chaîne de fonctionnement confirmée nécessite plusieurs conditions spécifiques: une version affectée de Fastjson dans la gamme 1.2.68 à 1.2.83, une application Spring Boot distribuée comme une fat-JAR exécutable , une route réseau qui accepte JSON contrôlée par l'attaquant et que Fastjson fonctionne avec son Désactivé SafeMode(qui est le comportement par défaut dans de nombreuses installations). Il est important de souligner que AutoType peut rester désactivé et qu'aucun gadget n'est requis dans le chemin de classe traditionnel; la technique profite de la résolution de type et de la capacité de Fastjson de convertir un type @ en une recherche de ressource qui, dans une graisse-JAR, peut cibler un JAR imbriqué avec octécode contrôlé par l'attaquant.

Les chercheurs qui ont travaillé sur le cas, y compris Kirill Firsov de FearsOff, ont décrit deux itinéraires d'exploitation : le classique qui utilise la route des ressources à l'intérieur d'une fat-JAR et une variante qui dans plus récente JDKS télécharge un JAR à distance et la référence via / proc / self / fd. Fastjson's mainteneurs ont vérifié la chaîne dans Spring Boot 2.x, 3.x et 4.x sur JDK 8, 11, 17 et 21, ce qui étend la portée de la zone possible affectée.
Quant à l'activité observée, des entreprises comme ThreatBook et Imperva ont signalé des tentatives d'exploitation dans la nature, et Imperva a signalé des campagnes ciblant des secteurs comme la finance et la santé, principalement aux États-Unis. États-Unis et détections supplémentaires à Singapour et au Canada. Toutefois, les rapports ne documentent pas publiquement les cas vérifiés d'exécution de codes à distance ayant des répercussions sur certaines victimes; l'Agence de la CISA, dans son évaluation préliminaire, a indiqué que l'opération aucune en termes de confirmation. Le fait qu'il y ait une activité d'exploration ou de tentative d'exploitation n'implique pas nécessairement des engagements massifs, mais relève la priorité de la réponse.
Pour les équipements nécessitant une action immédiate, il existe des mesures techniques claires et rapidement applicables: Activer SafeMode dans Fastjson lancer le JVM avec -Dfastjson.parser.safeMode = true, ou en utilisant l'appareil restreint publié comme com.alibaba: fastjson: 1.2.83 _ aucunautotype tant qu'il n'y a pas de correctif officiel 1.x. Alibaba a recommandé comme solution à long terme la migration vers Fastjson2, qui n'utilise pas la même voie de résolution des ressources et n'est donc pas affectée par ce vecteur.
Il ne suffit pas de croire que la liaison à une classe fixe protégera de tout : si la classe cible contient des champs de type Objet ou Map, la charge utile peut y nicher et tirer sur la chaîne d'exploitation. Pour cette raison, en plus des correctifs et des configurations, les équipes doivent dresser un inventaire complet des unités directes et transitoires pour localiser les artefacts Fastjson dans les applications et les bibliothèques, examiner les déploiements emballés tels que la graisse-JAR et prioriser leur reconstruction comme la JARS plate, la WAR ou les déploiements dans des conteneurs qui évitent le chargeur de graisse-JAR de Spring Boot.

Dans la détection et la réponse, vous devez rechercher des artefacts indicateurs concrets : valeurs de type suspect @ dans les journaux d'entrée JSON, URLs imbriquées à JARS dans les champs d'entrée, connexions sortantes inattendues qui téléchargent JARS, création de processus enfants par le service Java, changements de fichiers ou coquilles web. Les défenses en profondeur - filtrage de sortie Internet, règles WAF pour bloquer @ type et modèles JAR imbriqués, limites de processus Java et sandboxing, et surveillance EDR / CSIRT - réduisent la fenêtre d'exposition si une tentative est réussie.
S'il n'est pas possible de migrer immédiatement vers Fastjson2 ou de reconstruire des artefacts, adoptez une politique immédiate de contrôle aux frontières : elle limite les hôtes qui peuvent recevoir des applications vers les paramètres JSON, applique des règles spécifiques WAF, augmente le niveau de connexion JSON parser et met en place des alertes pour les modèles d'abus. À moyen terme, planifiez de remplacer le gras-JARS par des paquets qui ne dépendent pas du chargeur spécial Spring Boot, auditez les bibliothèques tierces pour éviter les dépendances transitoires vulnérables et testez les pipelines CI / CD pour bloquer les versions touchées.
Enfin, documentez et partagez les constatations dans votre organisation : enregistrez les versions de Fastjson détectées, les preuves de demandes malveillantes et les mesures d'atténuation appliquées; cela facilitera les vérifications subséquentes et la hiérarchisation des correctifs. Pour des informations officielles sur le projet et le suivi des versions, voir le dépôt Fastjson dans GitHub à https: / / github.com / alibaba / fastjson et les listes d ' avertissements et de vulnérabilité détenues par des organismes tels que https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Pour l'analyse et les alertes des acteurs qui ont observé l'activité, voir les pages des fournisseurs qui ont publié des résultats, par exemple Imperva et Livre Thirat.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...