Cảnh báo lỗ hổng RCE nghiêm trọng trong Fastjson 1.x: Chưa có bản vá chính thức
Một lỗ hổng RCE nghiêm trọng (CVE-2026-16723) đang bị khai thác trong thư viện Fastjson 1.x. Hiện tại, Alibaba chưa phát hành bản vá, người dùng cần áp dụng ngay các biện pháp giảm thiểu rủi...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ ThreatBook và Imperva vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong Fastjson, thư viện JSON phổ biến của Alibaba dành cho Java. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực trên các ứng dụng Spring Boot bị ảnh hưởng.
Chi tiết về lỗ hổng CVE-2026-16723
Được định danh là CVE-2026-16723 với điểm CVSS lên tới 9.0, lỗ hổng này ảnh hưởng đến các phiên bản Fastjson từ 1.2.68 đến 1.2.83. Kẻ tấn công có thể lợi dụng các request JSON độc hại để thực thi mã với quyền hạn của tiến trình Java. Điều kiện khai thác bao gồm việc ứng dụng sử dụng định dạng Spring Boot fat-JAR và tính năng SafeMode đang ở trạng thái mặc định (vô hiệu hóa).
Theo phân tích, lỗ hổng nằm ở cơ chế phân giải kiểu dữ liệu (type-resolution) của Fastjson. Kẻ tấn công có thể thao túng giá trị @type để thực hiện truy vấn tài nguyên lớp (class-resource lookup). Trong môi trường Spring Boot fat-JAR, điều này cho phép kẻ tấn công tải bytecode độc hại và thực thi mã trên server.
Khuyến nghị từ chuyên gia
Tính đến thời điểm hiện tại, Alibaba vẫn chưa phát hành bản vá chính thức cho dòng Fastjson 1.x. Để bảo vệ hệ thống, các tổ chức cần thực hiện ngay các biện pháp sau:
- Kích hoạt SafeMode: Thiết lập tham số
-Dfastjson.parser.safeMode=true. - Sử dụng bản dựng hạn chế: Cân nhắc chuyển sang sử dụng
com.alibaba:fastjson:1.2.83_noneautotype. - Lộ trình dài hạn: Lên kế hoạch di chuyển sang Fastjson2, phiên bản không bị ảnh hưởng bởi cơ chế khai thác này.
- Kiểm tra hệ thống: Rà soát các phụ thuộc (dependencies) trong dự án, tìm kiếm các giá trị
@typebất thường, các kết nối outbound lạ hoặc các tiến trình con đáng ngờ.
Các chuyên gia cũng lưu ý rằng các ứng dụng không sử dụng định dạng fat-JAR (như WAR deployments trên Tomcat hoặc Jetty) hiện không nằm trong phạm vi bị ảnh hưởng trực tiếp. Tuy nhiên, việc rà soát và cập nhật vẫn là ưu tiên hàng đầu để đảm bảo an toàn cho hạ tầng ứng dụng.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.