Η ευπάθεια FastJson δίνει τη δυνατότητα για απομακρυσμένη εκτέλεση κώδικα – Στο στόχαστρο οργανισμοί στις ΗΠΑ

FastJson, ευπάθεια

Μια κρίσιμη ευπάθεια στη βιβλιοθήκη FastJson, με κωδικό CVE-2026-16723, χρησιμοποιείται ήδη σε πραγματικές επιθέσεις εναντίον οργανισμών στις Ηνωμένες Πολιτείες, θέτοντας σε άμεσο κίνδυνο εφαρμογές Java που επεξεργάζονται μη αξιόπιστα δεδομένα JSON.

Η ευπάθεια έχει βαθμολογία σοβαρότητας CVSS 9.0 και επηρεάζει τις εκδόσεις FastJson από την 1.2.68 έως και την 1.2.83, την τελευταία σειρά της έκδοσης FastJson 1.x.

Πώς λειτουργεί η επίθεση

Η FastJson είναι μια βιβλιοθήκη ανοιχτού κώδικα που αναπτύχθηκε αρχικά από την Alibaba για τη μετατροπή αντικειμένων Java σε JSON και αντίστροφα.

Το πρόβλημα αποκαλύφθηκε στις 21 Ιουλίου 2026 από τους συντηρητές της FastJson, έπειτα από έρευνα της FearsOff Cybersecurity. Έχει επιβεβαιωθεί σε εφαρμογές Spring Boot που διανέμονται ως εκτελέσιμα «fat JAR» αρχεία και εκτελούνται στις εκδόσεις Spring Boot 2.x, 3.x και 4.x με JDK 8, 11, 17 και 21.

Το ιδιαίτερα ανησυχητικό στοιχείο είναι ότι οι επιτιθέμενοι δεν χρειάζονται έγκυρα διαπιστευτήρια, καμία ενέργεια από τον χρήστη, ενεργοποιημένο AutoType ή πρόσθετα gadgets αποσειριοποίησης για να εκμεταλλευτούν την ευπάθεια.

Η επίθεση ενεργοποιείται όταν η εφαρμογή επεξεργάζεται κακόβουλο JSON μέσω μεθόδων όπως JSON.parse και JSON.parseObject(). Οι δράστες εκμεταλλεύονται το πεδίο «@type», το οποίο χρησιμοποιείται για να καθορίσει ποια κλάση Java θα δημιουργηθεί κατά την αποσειριοποίηση.

Σοβαρές συνέπειες για τους οργανισμούς

Οι ερευνητές διαπίστωσαν ότι, σε συγκεκριμένες υλοποιήσεις Spring Boot, είναι δυνατή η παράκαμψη των περιορισμών ασφαλείας μέσω ειδικά διαμορφωμένων JAR URL, οδηγώντας τελικά σε απομακρυσμένη εκτέλεση εντολών με τα δικαιώματα της εφαρμογής.

Μια επιτυχημένη επίθεση μπορεί να επιτρέψει την εγκατάσταση web shells ή κακόβουλου λογισμικού, την κλοπή δεδομένων και διαπιστευτηρίων, τη δημιουργία μηχανισμών μόνιμης πρόσβασης, την πλευρική κίνηση μέσα στο εταιρικό δίκτυο και ακόμη και την πλήρη κατάληψη του διακομιστή.

Σύμφωνα με την Imperva, οι περισσότερες επιθέσεις έχουν καταγραφεί σε οργανισμούς των ΗΠΑ, ενώ μικρότερες εκστρατείες έχουν ήδη εντοπιστεί στη Σιγκαπούρη και τον Καναδά. Στο στόχαστρο βρίσκονται επιχειρήσεις από τους τομείς των χρηματοοικονομικών υπηρεσιών, της υγείας, του λιανεμπορίου, της πληροφορικής και των επιχειρηματικών υπηρεσιών.

Άμεσες ενέργειες προστασίας

Οι ειδικοί συνιστούν την άμεση ενεργοποίηση του FastJson SafeMode είτε μέσω της παραμέτρου «-DFastJson.parser.safeMode=true» είτε μέσω της ρύθμισης «ParserConfig.getGlobalInstance().setSafeMode(true)».

Παράλληλα, οι ομάδες ασφαλείας θα πρέπει να εντοπίσουν όλες τις άμεσες και έμμεσες εξαρτήσεις από το FastJson, να ελέγξουν τα αρχεία καταγραφής για ύποπτες τιμές όπως «@type», «jar» και «jar» και να διερευνήσουν τυχόν μη αναμενόμενες εντολές, εξερχόμενες συνδέσεις, αλλαγές σε αρχεία ή παρουσία web shells.

Καθώς η σειρά FastJson 1.x δεν υποστηρίζεται πλέον και δεν υπάρχει διαθέσιμη διόρθωση για την ευπάθεια, οι οργανισμοί καλούνται να προγραμματίσουν τη μετάβαση στη FastJson 2.x, αφού προηγηθούν οι απαραίτητοι έλεγχοι συμβατότητας.

Scroll to Top