Cảnh báo lỗ hổng RCE nghiêm trọng trong Fastjson 1.x: Chưa có bản vá chính thức
Một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng trong thư viện Fastjson 1.x đang bị khai thác tích cực, gây rủi ro lớn cho các ứng dụng Spring Boot. Hiện tại, Alibaba vẫn chưa phát hành bản vá chính...
Các công ty bảo mật ThreatBook và Imperva vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng (được định danh là CVE-2026-16723) trong thư viện Fastjson 1.x của Alibaba. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực trên các ứng dụng Spring Boot bị ảnh hưởng.
Chi tiết về lỗ hổng
Lỗ hổng này đạt điểm CVSS 9.0, ảnh hưởng đến các phiên bản Fastjson từ 1.2.68 đến 1.2.83. Kẻ tấn công có thể lợi dụng các yêu cầu JSON độc hại để chiếm quyền điều khiển với đặc quyền của tiến trình Java. Điểm đáng chú ý là cuộc tấn công không yêu cầu kích hoạt tính năng AutoType hay các classpath gadget phức tạp.
Cơ chế khai thác dựa trên cách Fastjson phân giải kiểu dữ liệu. Bằng cách gửi một giá trị @type được tùy chỉnh, kẻ tấn công có thể thao túng quá trình tìm kiếm tài nguyên lớp (class-resource lookup) trong các tệp Spring Boot fat-JAR, từ đó tải về bytecode độc hại.
Tình trạng bản vá và khuyến nghị
Tính đến ngày 25/07/2026, Alibaba vẫn chưa tung ra bản cập nhật sửa lỗi cho nhánh 1.x. Các chuyên gia khuyến nghị các tổ chức đang sử dụng thư viện này cần thực hiện ngay các biện pháp giảm thiểu rủi ro:
- Kích hoạt SafeMode: Sử dụng tham số
-Dfastjson.parser.safeMode=true. - Sử dụng bản build hạn chế: Cân nhắc chuyển sang phiên bản
com.alibaba:fastjson:1.2.83_noneautotype. - Lộ trình dài hạn: Di chuyển toàn bộ hệ thống sang Fastjson2, phiên bản hiện không bị ảnh hưởng bởi lỗ hổng này.
Các tổ chức nên rà soát lại toàn bộ danh mục phần mềm (inventory) để xác định các phụ thuộc Fastjson, đồng thời giám sát các dấu hiệu bất thường như các giá trị @type lạ, các URL JAR lồng nhau, kết nối outbound bất thường hoặc sự xuất hiện của web shell trên server.
Mặc dù các báo cáo từ Imperva ghi nhận hoạt động khai thác nhắm vào nhiều lĩnh vực như tài chính, y tế và bán lẻ, người dùng cần duy trì cảnh giác cao độ trong khi chờ đợi thông tin chính thức từ phía nhà phát triển.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.