شرکتهای امنیتی ThreatBook و Imperva هشدار دادهاند که مهاجمان یک نقص بحرانی در کتابخانه Fastjson متعلق به علیبابا را هدف قرار دادهاند. این آسیبپذیری به مهاجمان اجازه میدهد بدون احراز هویت و با امتیازات فرآیند جاوا، کدهای مخرب را در برنامههای مبتنی بر Spring Boot اجرا کنند.
شناسه CVE-2026-16723 و شدت آسیبپذیری
این آسیبپذیری با شناسه CVE-2026-16723 ردیابی میشود و نمره CVSS 9.0 از سوی علیبابا دریافت کرده است. زنجیره اکسپلوت تأییدشده شامل شرایط زیر است:
- نسخههای Fastjson 1.2.68 تا 1.2.83
- فایل اجرایی fat-JAR در Spring Boot
- مسیر قابل دسترسی شبکه که JSON کنترلشده توسط مهاجم را به پارسر آسیبدیده ارسال میکند
- غیرفعال بودن پیشفرض SafeMode
نکته قابل توجه این است که AutoType میتواند غیرفعال باقی بماند و هیچ گجت classpathی برای اکسپلوت مورد نیاز نیست.
عدم انتشار پچ امنیتی
تا 25 جولای 2026، علیبابا نسخه اصلاحشده Fastjson 1.x را منتشر نکرده است. سازمانهایی که قادر به مهاجرت فوری نیستند، باید اقدامات موقت زیر را انجام دهند:
- فعالسازی SafeMode: استفاده از فلگ
-Dfastjson.parser.safeMode=true - استفاده از نسخه محدود:
com.alibaba:fastjson:1.2.83_noneautotype
علیبابا مهاجرت به Fastjson2 را به عنوان راهحل بلندمدت معرفی کرده است. نسخه جدید به دلیل عدم استفاده از مسیر resource-probing و annotation-based trust متفاوت است و تحت تأثیر این آسیبپذیری قرار ندارد.
افشای مسئولانه و تحلیل فنی
علیبابا در 21 جولای 2026 اطلاعیه امنیتی خود را پس از افشای مسئولانه توسط کیریل فیرسوف (Kirill Firsov) از شرکت FearsOff Cybersecurity منتشر کرد. نگهدارندگان این نرمافزار، آسیبپذیری را به عنوان نیازمند «بدون فعالسازی AutoType» و «بدون گجت classpath» توصیف کردند.
زنجیره اکسپلوت روی نسخههای Spring Boot 2.x، 3.x و 4.x با JDK 8، 11، 17 و 21 تأیید شده است.
مکانیزم اکسپلوت
فیرسوف ریشه مشکل را به مسیر type-resolution در Fastjson ردیابی کرد. یک مقدار @type کنترلشده توسط مهاجم میتواند به جستجوی class-resource تبدیل شود. در یک fat-JAR سازگار Spring Boot، مسیر JAR تو در تو دستکاریشده میتواند بایتکد کنترلشده توسط مهاجم را دریافت کند.
سپس حاشیهنویسی @JSONType در آن منبع به عنوان سیگنال اعتماد در نظر گرفته میشود و به کلاس اجازه عبور از بررسیهای نوع Fastjson و بارگذاری را میدهد. تحلیل فنی همچنین مسیری برای نسخههای جدیدتر JDK را توصیف میکند که یک JAR از راه دور را دانلود کرده و از طریق /proc/self/fd به آن ارجاع میدهد.
دامنه تأثیر و نقاط ورود
این اکسپلوت به لودر fat-JAR اجرایی Spring Boot وابسته است. موارد زیر آسیبندیده هستند:
- فایلهای JAR ساده و غیر-fat
- فایلهای uber-JAR عمومی
- استقرارهای WAR در Tomcat یا Jetty
نقاط ورودی قابل دسترسی شامل JSON.parse، JSON.parseObject(String) و JSON.parseObject(String, Class) هستند. اتصال ورودی به یک کلاس ثابت زمانی که یک شیء حاوی فیلد Object یا Map باشد، محافظت کافی ایجاد نمیکند.
گزارشهای فعالیت مهاجمان در محیط واقعی
ThreatBook در 22 جولای 2026 اعلام کرد که پلتفرم آن دو روز پس از افزودن پشتیبانی از تشخیص، بهرهبرداری در محیط واقعی (in-the-wild) را ثبت کرده است. نتایج آزمایشگاهی این شرکت نشاندهنده اجرای کامل کد در Spring Boot fat-JAR روی JDK 8 بود، در حالی که آزمایش Tomcat تعبیهشده تنها منجر به دریافت JAR از راه دور یا جعل درخواست سمت سرور (SSRF) شد.
Imperva فعالیتهایی را علیه سازمانهای حوزههای مالی، مراقبتهای بهداشتی، رایانش و خردهفروشی گزارش کرد که عمدتاً در ایالات متحده و به میزان کمتری در سنگاپور و کانادا متمرکز بودهاند. بر اساس گزارش این شرکت، بیشتر درخواستها توسط تقلیدکنندگان مرورگر ایجاد شده و ابزارهای Ruby و Go در مجموع حدود 30 درصد از ترافیک را به خود اختصاص دادهاند.
هیچیک از دو فروشنده تعداد حملات، درخواستهای خام، شواهد اجرا، قربانیان نامبردهشده یا نفوذهای تأییدشده را منتشر نکردند. گزارشهای آنها نشاندهنده فعالیتهای اکسپلوت مشاهدهشده است، نه دلیلی قطعی بر اجرای موفقیتآمیز کد علیه یک هدف واقعی.
عدم تطابق با ارزیابی CISA
ارزیابی CISA-ADP در 23 جولای 2026، بهرهبرداری از این آسیبپذیری را به عنوان «هیچ» علامتگذاری کرد. The Hacker News در 25 جولای تأیید کرد که این نقص در فهرست فعلی Known Exploited Vulnerabilities (KEV) CISA وجود ندارد. منابع موجود این عدم تطابق میان گزارشهای فروشندگان امنیتی و ارزیابی CISA را توضیح نمیدهند.
همچنین تا 25 جولای، هیچ آرتیفکت Fastjson 1.x اصلاحشدهای در تگهای گیتهاب پروژه یا مخزن Maven Central یافت نشد. نسخه 1.2.83 همچنان آخرین نسخه استاندارد 1.x است.
اقدامات پیشگیرانه برای سازمانها
سازمانها باید اقدامات زیر را برای شناسایی و جلوگیری از بهرهبرداری انجام دهند:
- بررسی وابستگیها: بررسی مستقیم و transitive وابستگیهای Fastjson در پروژهها
- پایش سیستمهای آسیبدیده: بررسی مقادیر
@typeمشکوک، URLهای JAR تو در تو و اتصالهای خروجی غیرمنتظره - کنترل فرآیندها: پایش فرآیندهای فرزند، تغییرات فایل و web shellها
- مهاجرت فوری: انتقال به Fastjson2 در صورت امکان
با توجه به عدم انتشار پچ رسمی و گزارشهای متناقض درباره فعالیت مهاجمان، سازمانهای استفادهکننده از Fastjson 1.x باید با جدیت کامل اقدامات محافظتی را اجرا کنند. فاصله زمانی میان افشای آسیبپذیری و انتشار نسخه اصلاحشده، پنجرهای بحرانی برای مهاجمان ایجاد کرده که میتواند تا زمان مهاجرت کامل به Fastjson2 ادامه یابد.





