شرکت‌های امنیتی ThreatBook و Imperva هشدار داده‌اند که مهاجمان یک نقص بحرانی در کتابخانه Fastjson متعلق به علی‌بابا را هدف قرار داده‌اند. این آسیب‌پذیری به مهاجمان اجازه می‌دهد بدون احراز هویت و با امتیازات فرآیند جاوا، کدهای مخرب را در برنامه‌های مبتنی بر Spring Boot اجرا کنند.

شناسه CVE-2026-16723 و شدت آسیب‌پذیری

این آسیب‌پذیری با شناسه CVE-2026-16723 ردیابی می‌شود و نمره CVSS 9.0 از سوی علی‌بابا دریافت کرده است. زنجیره اکسپلوت تأییدشده شامل شرایط زیر است:

  • نسخه‌های Fastjson 1.2.68 تا 1.2.83
  • فایل اجرایی fat-JAR در Spring Boot
  • مسیر قابل دسترسی شبکه که JSON کنترل‌شده توسط مهاجم را به پارسر آسیب‌دیده ارسال می‌کند
  • غیرفعال بودن پیش‌فرض SafeMode

نکته قابل توجه این است که AutoType می‌تواند غیرفعال باقی بماند و هیچ گجت classpathی برای اکسپلوت مورد نیاز نیست.

عدم انتشار پچ امنیتی

تا 25 جولای 2026، علی‌بابا نسخه اصلاح‌شده Fastjson 1.x را منتشر نکرده است. سازمان‌هایی که قادر به مهاجرت فوری نیستند، باید اقدامات موقت زیر را انجام دهند:

  • فعال‌سازی SafeMode: استفاده از فلگ -Dfastjson.parser.safeMode=true
  • استفاده از نسخه محدود: com.alibaba:fastjson:1.2.83_noneautotype

علی‌بابا مهاجرت به Fastjson2 را به عنوان راه‌حل بلندمدت معرفی کرده است. نسخه جدید به دلیل عدم استفاده از مسیر resource-probing و annotation-based trust متفاوت است و تحت تأثیر این آسیب‌پذیری قرار ندارد.

افشای مسئولانه و تحلیل فنی

علی‌بابا در 21 جولای 2026 اطلاعیه امنیتی خود را پس از افشای مسئولانه توسط کیریل فیرسوف (Kirill Firsov) از شرکت FearsOff Cybersecurity منتشر کرد. نگهدارندگان این نرم‌افزار، آسیب‌پذیری را به عنوان نیازمند «بدون فعال‌سازی AutoType» و «بدون گجت classpath» توصیف کردند.

زنجیره اکسپلوت روی نسخه‌های Spring Boot 2.x، 3.x و 4.x با JDK 8، 11، 17 و 21 تأیید شده است.

مکانیزم اکسپلوت

فیرسوف ریشه مشکل را به مسیر type-resolution در Fastjson ردیابی کرد. یک مقدار @type کنترل‌شده توسط مهاجم می‌تواند به جستجوی class-resource تبدیل شود. در یک fat-JAR سازگار Spring Boot، مسیر JAR تو در تو دستکاری‌شده می‌تواند بایت‌کد کنترل‌شده توسط مهاجم را دریافت کند.

سپس حاشیه‌نویسی @JSONType در آن منبع به عنوان سیگنال اعتماد در نظر گرفته می‌شود و به کلاس اجازه عبور از بررسی‌های نوع Fastjson و بارگذاری را می‌دهد. تحلیل فنی همچنین مسیری برای نسخه‌های جدیدتر JDK را توصیف می‌کند که یک JAR از راه دور را دانلود کرده و از طریق /proc/self/fd به آن ارجاع می‌دهد.

دامنه تأثیر و نقاط ورود

این اکسپلوت به لودر fat-JAR اجرایی Spring Boot وابسته است. موارد زیر آسیب‌ندیده هستند:

  • فایل‌های JAR ساده و غیر-fat
  • فایل‌های uber-JAR عمومی
  • استقرارهای WAR در Tomcat یا Jetty

نقاط ورودی قابل دسترسی شامل JSON.parse، JSON.parseObject(String) و JSON.parseObject(String, Class) هستند. اتصال ورودی به یک کلاس ثابت زمانی که یک شیء حاوی فیلد Object یا Map باشد، محافظت کافی ایجاد نمی‌کند.

گزارش‌های فعالیت مهاجمان در محیط واقعی

ThreatBook در 22 جولای 2026 اعلام کرد که پلتفرم آن دو روز پس از افزودن پشتیبانی از تشخیص، بهره‌برداری در محیط واقعی (in-the-wild) را ثبت کرده است. نتایج آزمایشگاهی این شرکت نشان‌دهنده اجرای کامل کد در Spring Boot fat-JAR روی JDK 8 بود، در حالی که آزمایش Tomcat تعبیه‌شده تنها منجر به دریافت JAR از راه دور یا جعل درخواست سمت سرور (SSRF) شد.

Imperva فعالیت‌هایی را علیه سازمان‌های حوزه‌های مالی، مراقبت‌های بهداشتی، رایانش و خرده‌فروشی گزارش کرد که عمدتاً در ایالات متحده و به میزان کمتری در سنگاپور و کانادا متمرکز بوده‌اند. بر اساس گزارش این شرکت، بیشتر درخواست‌ها توسط تقلیدکنندگان مرورگر ایجاد شده و ابزارهای Ruby و Go در مجموع حدود 30 درصد از ترافیک را به خود اختصاص داده‌اند.

هیچ‌یک از دو فروشنده تعداد حملات، درخواست‌های خام، شواهد اجرا، قربانیان نام‌برده‌شده یا نفوذهای تأییدشده را منتشر نکردند. گزارش‌های آن‌ها نشان‌دهنده فعالیت‌های اکسپلوت مشاهده‌شده است، نه دلیلی قطعی بر اجرای موفقیت‌آمیز کد علیه یک هدف واقعی.

عدم تطابق با ارزیابی CISA

ارزیابی CISA-ADP در 23 جولای 2026، بهره‌برداری از این آسیب‌پذیری را به عنوان «هیچ» علامت‌گذاری کرد. The Hacker News در 25 جولای تأیید کرد که این نقص در فهرست فعلی Known Exploited Vulnerabilities (KEV) CISA وجود ندارد. منابع موجود این عدم تطابق میان گزارش‌های فروشندگان امنیتی و ارزیابی CISA را توضیح نمی‌دهند.

همچنین تا 25 جولای، هیچ آرتیفکت Fastjson 1.x اصلاح‌شده‌ای در تگ‌های گیت‌هاب پروژه یا مخزن Maven Central یافت نشد. نسخه 1.2.83 همچنان آخرین نسخه استاندارد 1.x است.

اقدامات پیشگیرانه برای سازمان‌ها

سازمان‌ها باید اقدامات زیر را برای شناسایی و جلوگیری از بهره‌برداری انجام دهند:

  • بررسی وابستگی‌ها: بررسی مستقیم و transitive وابستگی‌های Fastjson در پروژه‌ها
  • پایش سیستم‌های آسیب‌دیده: بررسی مقادیر @type مشکوک، URLهای JAR تو در تو و اتصال‌های خروجی غیرمنتظره
  • کنترل فرآیندها: پایش فرآیندهای فرزند، تغییرات فایل و web shellها
  • مهاجرت فوری: انتقال به Fastjson2 در صورت امکان

با توجه به عدم انتشار پچ رسمی و گزارش‌های متناقض درباره فعالیت مهاجمان، سازمان‌های استفاده‌کننده از Fastjson 1.x باید با جدیت کامل اقدامات محافظتی را اجرا کنند. فاصله زمانی میان افشای آسیب‌پذیری و انتشار نسخه اصلاح‌شده، پنجره‌ای بحرانی برای مهاجمان ایجاد کرده که می‌تواند تا زمان مهاجرت کامل به Fastjson2 ادامه یابد.