Уязвимость RCE в Fastjson 1.x становится целью атак, патчей пока нет
Согласно информации от компаний ThreatBook и Imperva, злоумышленники начали нацеливаться на критическую уязвимость в библиотеке Fastjson, разработанной Alibaba для работы с JSON в Java. Уязвимость, отмеченная как CVE-2026-16723, затрагивает приложения на Spring Boot, позволяя отправить вредоносный JSON-запрос, который может выполнить код без необходимости аутентификации, используя права Java-процесса.
Данная уязвимость получила высокий балл по шкале CVSS, равный 9.0, что указывает на её серьезность и потенциальные риски. Атаки, использующие эту уязвимость, могут привести к компрометации системы и выполнению произвольного кода, что создает значительные угрозы для безопасности.
На данный момент патч для устранения данной уязвимости отсутствует, что делает системы, использующие Fastjson 1.x, особенно уязвимыми. Эксперты по безопасности рекомендуют пользователям и разработчикам приложений, использующих эту библиотеку, принять немедленные меры по оценке рисков и внедрению дополнительных средств защиты.
Рекомендуется внимательно следить за обновлениями от Alibaba и других источников по безопасности, чтобы быть в курсе возможных решений. Также стоит рассмотреть возможность перехода на более безопасные версии библиотеки или альтернативные решения, чтобы минимизировать риски.
Анализ текущей ситуации показывает, что злоумышленники активно используют уязвимости в популярных библиотеках, что подчеркивает важность своевременного обновления программного обеспечения и мониторинга за новыми угрозами в области кибербезопасности.