Sat, 25 Jul 2026
← VoltarAs empresas de segurança ThreatBook e Imperva afirmam que os invasores têm como alvo uma falha crítica no Fastjson, a biblioteca JSON do Alibaba para Java. No Spring Boo afetado
As empresas de segurança ThreatBook e Imperva afirmam que os invasores têm como alvo uma falha crítica no Fastjson, a biblioteca JSON do Alibaba para Java. Em aplicativos Spring Boot afetados, uma solicitação JSON mal-intencionada pode executar código sem autenticação, com os privilégios do processo Java. Rastreada como CVE-2026-16723, a vulnerabilidade carrega uma pontuação CVSS atribuída pelo Alibaba de 9,0. A cadeia confirmada requer Fastjson 1.2.68 a 1.2.83, um fat-JAR executável Spring Boot, um caminho acessível pela rede que envia JSON controlado pelo invasor para um analisador afetado e SafeMode deixado em seu padrão desabilitado.
O AutoType pode permanecer desativado e nenhum gadget de caminho de classe é necessário. Em 25 de julho, o Alibaba não havia lançado uma versão fixa do Fastjson 1.x. As organizações que não podem migrar imediatamente devem ativar o SafeMode com -Dfastjson.parser.safeMode=true ou usar com.alibaba:fastjson:1.2.83_noneautotype. O Alibaba lista a migração para Fastjson2 como a solução de longo prazo.
O Alibaba publicou seu comunicado em 21 de julho após a divulgação responsável por Kirill Firsov da FearsOff Cybersecurity. Os mantenedores descreveram a vulnerabilidade como exigindo “nenhuma habilitação de AutoType” e “nenhum gadget de caminho de classe”. Eles verificaram a cadeia no Spring Boot 2.x, 3.x e 4.x com JDK 8, 11, 17 e 21. Firsov rastreou o problema até o caminho de resolução de tipo do Fastjson.
Um valor @type controlado pelo invasor pode ser transformado em uma pesquisa de recurso de classe. Em um fat-JAR Spring Boot compatível, um caminho JAR aninhado criado pode buscar bytecode controlado pelo invasor. Uma anotação @JSONType nesse recurso pode então ser tratada como um sinal de confiança, permitindo que a classe passe nas verificações de tipo e carregamento do Fastjson. Sua análise técnica também descreve um caminho JDK mais recente que baixa um JAR remoto e faz referência a ele por meio de /proc/self/fd.
A exploração depende do carregador fat-JAR executável do Spring Boot. O Alibaba lista JARs simples e sem gordura, uber-JARs genéricos e implantações Tomcat ou Jetty WAR como não afetados. Os pontos de entrada acessíveis incluem JSON.parse, JSON.parseObject(String) e JSON.parseObject(String, Class). Vincular a entrada a uma classe fixa não é suficiente quando um objeto contém um campo Objeto ou Mapa onde a carga pode ser aninhada.
O ThreatBook disse em 22 de julho que sua plataforma capturou a exploração em estado selvagem depois de adicionar suporte de detecção dois dias antes. Seus resultados de laboratório foram mais restritos: ele reproduziu a execução completa do código em um Spring Boot fat-JAR no JDK 8, enquanto seu teste Tomcat incorporado produziu apenas uma busca remota de JAR ou falsificação de solicitação do lado do servidor. A Imperva relatou atividade contra organizações de serviços financeiros, saúde, computação, varejo e outras organizações, principalmente nos Estados Unidos, com volumes menores em Cingapura e Canadá. Ele disse que os imitadores de navegador geraram a maioria das solicitações, enquanto as ferramentas Ruby e Go representaram cerca de 30% coletivamente.
Nenhum fornecedor publicou contagens de ataques, solicitações brutas, evidências de execução, vítimas nomeadas ou comprometimentos confirmados. Seus relatórios estabelecem atividades de exploração observadas, e não provas de execução bem-sucedida de código contra um alvo do mundo real ou uma violação. Uma avaliação CISA-ADP de 23 de julho, no entanto, marcou a exploração como nenhuma. O Hacker News confirmou em 25 de julho que a falha estava ausente do atual catálogo de vulnerabilidades conhecidas exploradas da CISA.
As fontes disponíveis não explicam a incompatibilidade. O Hacker News também não encontrou nenhum artefato Fastjson 1.x corrigido nas tags GitHub do projeto ou no repositório Maven Central em 25 de julho. A versão 1.2.83 continua sendo a versão 1.x padrão mais recente, enquanto 1.2.83_noneautotype permanece a versão restrita disponível. As organizações devem inventariar dependências Fastjson diretas e transitivas e inspecionar os sistemas afetados em busca de valores @type suspeitos, URLs JAR aninhados, conexões de saída inesperadas, processos filhos, alterações de arquivos e shells da web.
Fastjson2 não é afetado porque não usa o mesmo caminho confiável de investigação de recursos ou baseado em anotações. O Hacker News entrou em contato com o Alibaba para esclarecimentos sobre as versões afetadas e os planos de patch do Fastjson 1.x, e à Imperva para obter detalhes sobre a atividade de exploração relatada. Atualizaremos a história com qualquer resposta. Fastjson 1.2.83 foi a atualização recomendada pelo Alibaba para um desvio AutoType separado divulgado em 2022.
Essa versão 1.x final agora está dentro da faixa afetada para CVE-2026-16723. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.