Cảnh báo lỗ hổng RCE nghiêm trọng trong Fastjson 1.x: Chưa có bản vá chính thức
Một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng trong thư viện Fastjson 1.x đang bị khai thác tích cực. Hiện tại, Alibaba vẫn chưa phát hành bản vá chính thức cho vấn đề...
Các chuyên gia bảo mật từ ThreatBook và Imperva vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong Fastjson, thư viện JSON phổ biến của Alibaba dành cho Java. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực trên các ứng dụng Spring Boot bị ảnh hưởng.
Chi tiết về lỗ hổng CVE-2026-16723
Lỗ hổng được định danh là CVE-2026-16723 với điểm CVSS lên tới 9.0. Theo phân tích, lỗ hổng ảnh hưởng đến các phiên bản Fastjson từ 1.2.68 đến 1.2.83. Kẻ tấn công có thể lợi dụng cơ chế phân giải kiểu dữ liệu (type-resolution) của Fastjson để thực thi mã độc thông qua các yêu cầu JSON được chế tạo đặc biệt.
Điều kiện để khai thác thành công bao gồm:
- Sử dụng Fastjson phiên bản từ 1.2.68 đến 1.2.83.
- Ứng dụng chạy trên Spring Boot dạng fat-JAR.
- Tính năng SafeMode không được kích hoạt (mặc định là tắt).
Đáng chú ý, kẻ tấn công không cần phải kích hoạt tính năng AutoType hay sử dụng các gadget classpath phức tạp để thực hiện cuộc tấn công này.
Giải pháp tạm thời
Tính đến ngày 25/7/2026, Alibaba vẫn chưa phát hành bản vá chính thức cho dòng Fastjson 1.x. Để bảo vệ hệ thống, các tổ chức được khuyến nghị thực hiện các biện pháp sau:
- Kích hoạt SafeMode: Sử dụng tham số
-Dfastjson.parser.safeMode=true. - Sử dụng bản build hạn chế: Cân nhắc chuyển sang sử dụng
com.alibaba:fastjson:1.2.83_noneautotype. - Lộ trình dài hạn: Alibaba khuyến nghị người dùng nên sớm lên kế hoạch di chuyển (migrate) sang Fastjson2, vì phiên bản này không bị ảnh hưởng bởi cơ chế khai thác dựa trên chú thích (annotation-based) này.
Tình hình khai thác thực tế
Các báo cáo từ Imperva cho thấy đã có dấu hiệu tấn công nhắm vào nhiều lĩnh vực như tài chính, y tế và bán lẻ, tập trung chủ yếu tại thị trường Mỹ. Mặc dù các công ty bảo mật đã ghi nhận hoạt động khai thác, nhưng hiện tại chưa có bằng chứng xác thực về việc các cuộc tấn công này đã dẫn đến sự cố rò rỉ dữ liệu hay chiếm quyền kiểm soát hệ thống quy mô lớn.
Các quản trị viên hệ thống nên rà soát lại toàn bộ các dependency trong dự án, kiểm tra các kết nối outbound bất thường, các tiến trình con lạ hoặc sự thay đổi file trên server để phát hiện sớm các dấu hiệu xâm nhập.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.