Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1imperva+1thehackernews+1Une vulnérabilité critique d'exécution de code à distance dans la bibliothèque Fastjson d'Alibaba fait l'objet d'une exploitation active, sans aucun correctif disponible pour la branche 1.x concernée, alors que des cyberattaquants ciblent déjà des systèmes en production aux États-Unis.
Référencée sous le code CVE-2026-16723 et affichant un score CVSS de 9,0, la faille touche les versions 1.2.68 à 1.2.83 de Fastjson, soit l'intégralité de la fin de la branche 1.x désormais archivée. Alibaba a publié son avis de sécurité le 21 juillet 2026, à la suite d'une divulgation responsable effectuée par Kirill Firsov du cabinet FearsOff Cybersecurity.imperva+1
Ce qui rend cette vulnérabilité particulièrement dangereuse, c'est sa faible barrière à l'exploitation. Elle ne nécessite aucune authentification, aucune interaction de l'utilisateur, aucune activation d'AutoType et aucune classe gadget tierce sur le classpath. Un attaquant envoie un objet JSON spécialement conçu contenant une valeur `@type` malveillante à tout point de terminaison accessible sur le réseau qui transmet les données à des méthodes de parsing courantes telles que `JSON.parse` ou `JSON.parseObject`. Dans les déploiements de type fat-JAR sous Spring Boot, la logique de résolution de type peut être détournée via des URL JAR imbriquées afin de charger du bytecode contrôlé par l'attaquant.thehackernews+3
Alibaba a vérifié la chaîne d'exploitation sur Spring Boot 2.x, 3.x et 4.x sous JDK 8, 11, 17 et 21.imperva+1
Au 25 juillet, ThreatBook et Imperva avaient toutes deux confirmé une exploitation sur le terrain. Imperva a signalé des attaques visant les services financiers, la santé, l'informatique et la grande distribution, l'activité ciblant « presque exclusivement des organisations basées aux États-Unis », avec un nombre plus restreint de cas au Singapour et au Canada. La plupart des attaques provenaient d'agents utilisateurs simulant des navigateurs web, bien que des outils écrits en Ruby et en Go aient représenté environ 30 % du trafic observé.securityonline+1
Une preuve de concept fonctionnelle est désormais accessible publiquement, selon SecurityOnline.securityonline
Fastjson 1.x n'étant plus maintenue, Alibaba n'a pas publié de version corrigée et a peu de chances de le faire. Il est conseillé aux organisations d'activer immédiatement SafeMode à l'aide de l'option JVM `-Dfastjson.parser.safeMode=true`, d'adopter la version restreinte `1.2.83_noneautotype` ou de migrer vers Fastjson 2.x, qui n'utilise pas le mécanisme vulnérable d'exploration de ressources.threatbook+2
Comme l'a souligné The Hacker News, Fastjson 1.2.83 était elle-même la version recommandée lors de la mise à jour pour corriger un contournement d'AutoType divulgué en 2022 : les entreprises ayant suivi ces recommandations antérieures se retrouvent donc aujourd'hui dans la plage vulnérable, sans aucune version 1.x sécurisée vers laquelle migrer.thehackernews