Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1imperva+1thehackernews+1Alibaba-ի Fastjson գրադարանում կոդի հեռահար կատարման (RCE) կրիտիկական խոցելիությունը ակտիվորեն շահագործվում է: 1.x ճյուղի համար որևէ ուղղում հասանելի չէ, իսկ չարագործներն արդեն հարձակվում են ԱՄՆ-ում գործող աշխատանքային համակարգերի վրա:
Խոցելիությունը, որը գրանցված է CVE-2026-16723 համարով և ունի CVSS 9.0 միավոր, ազդում է Fastjson-ի 1.2.68-ից մինչև 1.2.83 տարբերակների վրա. դա այժմ արխիվացված 1.x թողարկումների շարքի ամբողջ վերջին հատվածն է: Alibaba-ն իր նախազգուշացումը հրապարակել է 2026 թվականի հուլիսի 21-ին՝ FearsOff Cybersecurity-ից Կիրիլ Ֆիրսովի կողմից խոցելիության պատասխանատու բացահայտումից հետո:imperva+1
Այս խոցելիությունը հատկապես վտանգավոր է դարձնում շահագործման ցածր շեմը: Այն չի պահանջում աուտենտիֆիկացում, օգտատիրոջ միջամտություն, AutoType-ի ակտիվացում կամ երրորդ կողմի որևէ gadget դաս classpath-ում: Հարձակվողը ուղարկում է հատուկ մշակված JSON, որը պարունակում է վնասաբեր `@type` արժեք, ցանցին հասանելի ցանկացած վերջնակետի, որը տվյալներ է փոխանցում վերլուծության ստանդարտ մեթոդներին, ինչպիսիք են `JSON.parse`-ը կամ `JSON.parseObject`-ը: Spring Boot fat-JAR համակարգերում տեսակի որոշման տրամաբանությունը կարող է չարաշահվել ներդրված JAR URL-ների միջոցով՝ հարձակվողի կողմից վերահսկվող բայթ-կոդ բեռնելու համար:thehackernews+3
Alibaba-ն հաստատել է շահագործման շղթայի աշխատունակությունը JDK 8, 11, 17 և 21 միջավայրերում աշխատող Spring Boot 2.x, 3.x և 4.x տարբերակներում:imperva+1
Հուլիսի 25-ի դրությամբ և ThreatBook-ը, և Imperva-ն հաստատել էին իրական պայմաններում ակտիվ շահագործման փաստերը: Imperva-ն հայտնել է հարձակումների մասին ֆինանսական, առողջապահական, տեխնոլոգիական և մանրածախ առևտրի ոլորտներում, ընդ որում՝ ակտիվությունը «գրեթե ամբողջությամբ ուղղված է ԱՄՆ-ում տեղակայված կազմակերպությունների դեմ», ինչպես նաև փոքր թվով դեպքեր են գրանցվել Սինգապուրում և Կանադայում: Հարձակումների մեծ մասն իրականացվել է բրաուզերներ կեղծող user-agent-ներից, թեև Ruby և Go լեզուներով գրված գործիքներին բաժին է ընկել դիտարկված տրաֆիկի մոտ 30 տոկոսը:securityonline+1
Ըստ SecurityOnline-ի՝ աշխատող հայեցակարգային ապացույցը (PoC) այժմ հանրայնորեն հասանելի է:securityonline
Քանի որ Fastjson 1.x-ն այլևս չի սպասարկվում, Alibaba-ն չի թողարկել ուղղված տարբերակ և քիչ հավանական է, որ կթողարկի: Կազմակերպություններին խորհուրդ է տրվում անհապաղ ակտիվացնել SafeMode-ը՝ օգտագործելով JVM-ի `-Dfastjson.parser.safeMode=true` դրոշակը, անցնել սահմանափակված `1.2.83_noneautotype` հավաքմանը կամ միգրացիա կատարել դեպի Fastjson 2.x, որը չի օգտագործում ռեսուրսների զննման խոցելի մեխանիզմը:threatbook+2
Ինչպես նշում է The Hacker News-ը, Fastjson 1.2.83-ը ինքնին հանձնարարված թարմացում էր 2022 թվականին բացահայտված AutoType-ի շրջանցման մեկ այլ խոցելիության համար. սա նշանակում է, որ նախկին խորհուրդներին հետևած կազմակերպություններն այժմ հայտնվել են ռիսկի գոտում և չունեն 1.x ճյուղի որևէ անվտանգ տարբերակ, որին կարող են անցնել:thehackernews