Хакеры нашли дыру в FastJson и атакуют компании через уязвимый Java-код

Хакеры нашли дыру в FastJson и атакуют компании через уязвимый Java-код

изображение: grok

Киберпреступники начали эксплуатировать ранее неизвестную уязвимость в популярной Java-библиотеке FastJson от Alibaba, которая позволяет удаленно запускать вредоносный код без действий пользователя. Атаки уже зафиксированы против организаций в США, Сингапуре и Канаде, а специалисты предупреждают о вероятном расширении кампании. Проблема получила идентификатор CVE-2026-16723 и затрагивает корпоративные приложения на базе Spring Boot.

FastJson давно применяется для преобразования Java-объектов в формат JSON и обратно. Инструмент широко используется в корпоративных системах, в проектах экосистемы Alibaba и на китайском рынке ПО. Библиотека остается востребованной, хотя ветка FastJson 1.x давно не получает активного развития. На GitHub проект собрал более 25 тысяч отметок интереса и тысячи копий, что делает масштаб потенциального поражения весьма серьезным.

Первые сигналы об атаках зафиксировали аналитики ThreatBook на прошлой неделе. Позже исследователи Imperva подтвердили активную эксплуатацию против организаций из разных отраслей. По данным компании, среди пострадавших преобладают предприятия из США, работающие в следующих направлениях:

  • финансовый сектор и банковские сервисы;
  • здравоохранение и медицинские платформы;
  • информационные технологии и облачные провайдеры;
  • розничная торговля и электронная коммерция;
  • логистика и промышленные предприятия.

Интересно, что атакующим не требуется задействовать сложные цепочки гаджетов, которые обычно применяются в подобных сценариях эксплуатации Java-приложений.

Уязвимость обнаружила компания FearsOff, специализирующаяся на наступательной безопасности. В начале июля ее специалисты опубликовали техническое описание проблемы. Суть ошибки связана с обработкой типов данных: при определенных условиях FastJson выполняет поиск ресурсов, управляемый злоумышленником, до применения защитных ограничений AutoType. Такая логика открывает путь к удаленному выполнению кода в приложениях Spring Boot, упакованных в формат fat-JAR, — единый исполняемый файл, запускаемый командой java -jar.

Через специальную обработку параметра @type злоумышленник может загрузить и выполнить вредоносные классы даже при отключенной функции AutoType. Alibaba подтвердила серьезность проблемы. В официальном уведомлении разработчики сообщили, что уязвимость затрагивает распространенный вариант развертывания приложений на базе Spring Boot. Простое указание разрешенного класса при десериализации не гарантирует защиту — атакующие используют поля Object или Map для внедрения опасных данных.

Для российских пользователей риск более чем реален. FastJson присутствует во многих банковских, промышленных и государственных информационных системах, построенных на Java-стеке. Многие отечественные разработчики продолжают использовать библиотеку в унаследованном коде, где обновление зависимостей затруднено регламентами и требованиями к стабильности продакшн-окружений.

Часть пользователей вне зоны риска. Проблема не касается FastJson2, где применяется другая модель работы с разрешенными типами. Также защищены старые сборки версии 1.2.60 и ниже, а также системы без формата fat-JAR. Для остальных сборок диапазона 1.2.68–1.2.83 рекомендуется срочно применить одно из следующих действий:

  • включить режим SafeMode в конфигурации библиотеки;
  • перейти на сборку FastJson2 с миграцией зависимостей;
  • отказаться от упаковки приложений в формат fat-JAR;
  • организовать сетевую изоляцию уязвимых сервисов от внешнего периметра;
  • усилить мониторинг подозрительных запросов с параметром @type.

Стоит обратить внимание, что готового официального патча для CVE-2026-16723 пока нет, и разработчикам приходится действовать в условиях полностью открытой атакующей поверхности.

Российский корпоративный сегмент уязвим не меньше западного. Крупные банки, ритейлеры и операторы связи в РФ активно применяют Spring Boot для микросервисной архитектуры, и появление рабочих эксплойтов способно спровоцировать волну целевых атак. Отечественные CERT-команды уже начали внутренний аудит инфраструктуры на предмет использования уязвимой библиотеки.

Отдельную сложность создает состояние проекта. Imperva указывает, что ветка FastJson 1.x фактически не развивается, и вероятность выхода полноценного исправления остается под вопросом. Для компаний, где библиотека встроена в критически значимые приложения, ситуация превращается в гонку со временем — пока команды безопасности ищут пути закрытия, злоумышленники уже сканируют интернет в поисках подходящих целей.

Ранее сообщалось, что исследование Proofpoint выявило рост числа случаев, когда операторы программ-вымогателей требуют повторную выплату после получения первого выкупа. Согласно данным компании, 54% пострадавших организаций соглашались перевести деньги злоумышленникам, но 37% из них позднее сталкивались с новым требованием оплаты, а 2% так и не получили доступ к своим файлам. Эксперты отмечают, что перевод средств не гарантирует восстановление инфраструктуры и может сделать компанию повторной целью. Угроза актуальна и для российских организаций, поскольку глобальные группировки продолжают атаковать компании независимо от их расположения.

По мнению экспертной редакции CISOCLUB, ситуация с FastJson демонстрирует давнюю болевую точку корпоративной разработки — зависимость от библиотек, которые фактически заброшены сопровождающими.

Российским компаниям стоит немедленно провести инвентаризацию Java-зависимостей и составить перечень сервисов, где используется уязвимая ветка. Отсутствие патча означает, что временные меры вроде SafeMode или сетевой сегментации превращаются в основной инструмент защиты на ближайшие недели. Отдельного внимания заслуживает вопрос управления цепочкой поставок ПО — многие организации даже не подозревают, что FastJson присутствует в их коде транзитивно, через сторонние компоненты. Практика показывает, что миграция на FastJson2 давно назрела, и текущий инцидент лишь ускоряет неизбежный переход.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: