Lỗ hổng RCE nghiêm trọng trong Fastjson 1.x đang bị khai thác, chưa có bản vá chính thức
Các chuyên gia bảo mật cảnh báo về một lỗ hổng RCE nghiêm trọng trong thư viện Fastjson 1.x của Alibaba. Hiện tại chưa có bản vá chính thức, buộc các tổ chức phải áp dụng biện pháp giảm thiểu thủ...
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng (định danh CVE-2026-16723) trong thư viện Fastjson 1.x của Alibaba đang trở thành mục tiêu tấn công tích cực. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực trên các ứng dụng Spring Boot bị ảnh hưởng.
Table Of Content
Chi tiết về lỗ hổng
Với điểm CVSS lên tới 9.0, lỗ hổng này ảnh hưởng đến các phiên bản Fastjson từ 1.2.68 đến 1.2.83. Theo phân tích, kẻ tấn công có thể gửi các yêu cầu JSON độc hại đến trình phân tích (parser) của Fastjson. Nếu ứng dụng sử dụng cấu trúc Spring Boot fat-JAR và không kích hoạt chế độ SafeMode, mã độc có thể được thực thi với quyền hạn của tiến trình Java.
Điểm đáng chú ý là cuộc tấn công không yêu cầu kích hoạt tính năng AutoType hay bất kỳ classpath gadget nào, khiến phạm vi ảnh hưởng trở nên rộng hơn. Lỗ hổng này đã được xác nhận tồn tại trên nhiều phiên bản Spring Boot (2.x, 3.x, 4.x) chạy trên các nền tảng JDK 8, 11, 17 và 21.
Tình hình khai thác thực tế
Các công ty bảo mật như ThreatBook và Imperva đã ghi nhận các hoạt động khai thác trong thực tế nhắm vào nhiều lĩnh vực như tài chính, y tế và bán lẻ, chủ yếu tại Hoa Kỳ. Mặc dù chưa có bằng chứng về các vụ xâm nhập thành công quy mô lớn, nhưng việc các công cụ tấn công đã bắt đầu xuất hiện cho thấy rủi ro là rất cao.
Khuyến nghị bảo mật
Hiện tại, Alibaba vẫn chưa phát hành bản vá chính thức cho dòng Fastjson 1.x. Để bảo vệ hệ thống, các quản trị viên cần thực hiện ngay các bước sau:
- Kích hoạt SafeMode: Sử dụng tham số
-Dfastjson.parser.safeMode=trueđể vô hiệu hóa các cơ chế phân tích nguy hiểm. - Sử dụng phiên bản thay thế: Cân nhắc chuyển sang sử dụng
com.alibaba:fastjson:1.2.83_noneautotype. - Lộ trình dài hạn: Lên kế hoạch di chuyển sang Fastjson2, phiên bản hiện không bị ảnh hưởng bởi lỗ hổng này do thay đổi hoàn toàn cơ chế xử lý tài nguyên.
- Giám sát hệ thống: Kiểm tra các giá trị
@typebất thường, các URL JAR lồng nhau, các kết nối outbound lạ hoặc sự xuất hiện của các tiến trình con đáng ngờ trên server.
Các tổ chức nên rà soát lại toàn bộ các phụ thuộc (dependencies) trong dự án để xác định xem hệ thống của mình có đang sử dụng các phiên bản Fastjson bị ảnh hưởng hay không.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.