Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1imperva+1thehackernews+1Alibaba-ს Fastjson ბიბლიოთეკაში არსებული კოდის დისტანციურად შესრულების (RCE) კრიტიკული მოწყვლადობა აქტიური შეტევების ობიექტია. დაზარალებული 1.x შოტოსთვის განახლება არ არსებობს, თავდამსხმელები კი აშშ-ის მასშტაბით მომუშავე სისტემებს უკვე ესხმიან თავს.
ხარვეზი, რომელიც აღრიცხულია როგორც CVE-2026-16723 და CVSS სკალით 9.0 ქულა აქვს მინიჭებული, ეხება Fastjson-ის 1.2.68-დან 1.2.83-მდე ვერსიებს, ანუ დაარქივებული 1.x ხაზის მთელ ბოლო სერიას. FearsOff Cybersecurity-ის მკვლევარის, კირილ ფირსოვის მიერ ინფორმაციის პასუხისმგებლიანად გაზიარების შემდეგ, Alibaba-მ გაფრთხილება 2026 წლის 21 ივლისს გამოაქვეყნა.imperva+1
ამ მოწყვლადობას განსაკუთრებით სახიფათოს ხდის ექსპლოატაციის დაბალი ბარიერი. მას არ სჭირდება ავთენტიფიკაცია, მომხმარებლის ჩართულობა, AutoType-ის გააქტიურება ან მესამე მხარის „გაჯეტ კლასი“ (gadget class) classpath-ში. თავდამსხმელი აგზავნის სპეციალურად შექმნილ JSON-ს მავნე `@type` მნიშვნელობით ნებისმიერ ქსელურ ბოლოწერტილზე (endpoint), რომელიც მონაცემებს გადასცემს პარსინგის ისეთ გავრცელებულ მეთოდებს, როგორებიცაა `JSON.parse` ან `JSON.parseObject`. Spring Boot-ის fat-JAR არქიტექტურაში ტიპების გარკვევის (type-resolution) ლოგიკის ბოროტად გამოყენება შესაძლებელია ჩაშენებული JAR URL-ების მეშვეობით, რათა ჩაიტვირთოს თავდამსხმელის მიერ მართული ბაიტკოდი.thehackernews+3
Alibaba-მ ექსპლოატაციის ჯაჭვის ეფექტიანობა დაადასტურა Spring Boot 2.x, 3.x და 4.x ვერსიებზე, რომლებიც მუშაობენ JDK 8, 11, 17 და 21 გარემოში.imperva+1
25 ივლისისთვის ThreatBook-მაც და Imperva-მაც დაადასტურეს რეალური შეტევების ფაქტები. Imperva-ს ცნობით, შეტევები განხორციელდა საფინანსო, ჯანდაცვის, ტექნოლოგიურ და საცალო ვაჭრობის სექტორებზე, ხოლო აქტივობა „თითქმის მთლიანად აშშ-ში ბაზირებულ ორგანიზაციებს ემუქრებოდა“, მცირე რაოდენობის შემთხვევები კი სინგაპურსა და კანადაშიც დაფიქსირდა. შეტევების უმეტესობა ბრაუზერის იმიტაციის მქონე User-Agent-ებიდან მოდიოდა, თუმცა დაფიქსირებული ტრაფიკის დაახლოებით 30 პროცენტს Ruby-სა და Go-ზე დაწერილი ინსტრუმენტები შეადგენდა.securityonline+1
SecurityOnline-ის ინფორმაციით, მოქმედი ექსპლოატაციის კონცეფციის დადასტურება (PoC) უკვე საჯაროდ არის ხელმისაწვდომი.securityonline
რადგან Fastjson 1.x-ის მხარდაჭერა შეწყვეტილია, Alibaba-ს განახლებული პატჩი არ გამოუშვია და ნაკლებად სავარაუდოა, რომ გამოუშვას. ორგანიზაციებს ურჩევენ, დაუყოვნებლივ ჩართონ SafeMode JVM დროშის `-Dfastjson.parser.safeMode=true` გამოყენებით, გადავიდნენ შეზღუდულ `1.2.83_noneautotype` ვერსიაზე ან გამოიყენონ Fastjson 2.x, რომელიც არ იყენებს რესურსების შემოწმების მოწყვლად მექანიზმს.threatbook+2
როგორც The Hacker News აღნიშნავს, თავად Fastjson 1.2.83 იყო რეკომენდებული განახლება 2022 წელს გამოვლენილი AutoType-ის გვერდის ავლით შექმნილი სისუსტის აღმოსაფხვრელად. ეს ნიშნავს, რომ ორგანიზაციები, რომლებიც წინა რეკომენდაციებს მიჰყვნენ, ახლა დაუცველ დიაპაზონში აღმოჩნდნენ და 1.x შოტოში უსაფრთხო ვერსია აღარ არსებობს.thehackernews