Cảnh báo lỗ hổng RCE nghiêm trọng trong Fastjson 1.x: Chưa có bản vá chính thức
Một lỗ hổng RCE nghiêm trọng (CVE-2026-16723) đang bị khai thác trong thư viện Fastjson 1.x. Hiện tại, Alibaba chưa phát hành bản vá chính thức, người dùng cần áp dụng các biện pháp giảm thiểu rủi ro...
- Giọng nữ Bắc
Các công ty an ninh mạng ThreatBook và Imperva vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong Fastjson, thư viện JSON phổ biến của Alibaba dành cho Java. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực trên các ứng dụng Spring Boot bị ảnh hưởng.
Chi tiết về lỗ hổng CVE-2026-16723
Được định danh là CVE-2026-16723 với điểm CVSS lên tới 9.0, lỗ hổng này ảnh hưởng đến các phiên bản Fastjson từ 1.2.68 đến 1.2.83. Điều kiện khai thác bao gồm việc ứng dụng sử dụng định dạng Spring Boot executable fat-JAR và tính năng SafeMode đang ở trạng thái mặc định (vô hiệu hóa).
Theo phân tích kỹ thuật, kẻ tấn công có thể lợi dụng cơ chế phân giải kiểu dữ liệu (type-resolution) của Fastjson. Bằng cách gửi một yêu cầu JSON chứa thuộc tính @type độc hại, kẻ tấn công có thể điều hướng hệ thống tải các bytecode tùy chỉnh thông qua các đường dẫn JAR lồng nhau trong môi trường Spring Boot, từ đó chiếm quyền điều khiển hệ thống.
Tình trạng bản vá và khuyến nghị
Tính đến ngày 25/7/2026, Alibaba vẫn chưa phát hành bản vá chính thức cho nhánh Fastjson 1.x. Các chuyên gia khuyến cáo các tổ chức đang sử dụng thư viện này cần thực hiện ngay các biện pháp sau:
- Kích hoạt SafeMode: Thiết lập tham số
-Dfastjson.parser.safeMode=trueđể ngăn chặn các hành vi khai thác. - Sử dụng bản build hạn chế: Cân nhắc chuyển sang sử dụng phiên bản
com.alibaba:fastjson:1.2.83_noneautotype. - Lộ trình dài hạn: Lên kế hoạch di chuyển toàn bộ hệ thống sang Fastjson2, phiên bản hiện không bị ảnh hưởng bởi lỗ hổng này.
Các tổ chức nên thực hiện rà soát danh mục phụ thuộc (dependencies) trong dự án, kiểm tra các kết nối outbound bất thường, các tiến trình con lạ hoặc sự thay đổi file trên server. Mặc dù các báo cáo từ ThreatBook và Imperva cho thấy đã có dấu hiệu khai thác trong thực tế nhắm vào các lĩnh vực tài chính, y tế và bán lẻ, nhưng hiện tại lỗ hổng này vẫn chưa xuất hiện trong danh mục Known Exploited Vulnerabilities (KEV) của CISA.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.