Fastjson 1.x RCE Vulnerability Targeted in Attacks With No Patched Available
Mis à jour :
Vulnérabilité RCE critique dans Fastjson 1.x : Menaces et mesures de protection
Une faille critique d’exécution de code à distance (RCE) affecte la bibliothèque Java Fastjson (versions 1.2.68 à 1.2.83). Cette vulnérabilité permet à un attaquant d’exécuter du code arbitraire sans authentification en exploitant la manière dont Fastjson résout les types dans les applications Spring Boot déployées en tant que “fat-JAR”.
Points clés :
- Vecteur d’attaque : La faille réside dans le chemin de résolution de type (
@type) de Fastjson. Dans les environnements Spring Boot, un attaquant peut manipuler ce mécanisme pour charger et exécuter des classes malveillantes sans nécessiter l’activation de la fonction “AutoType”. - Contexte : La vulnérabilité a été observée activement exploitée sur le terrain, ciblant divers secteurs (finance, santé, commerce).
- Absence de correctif : Il n’existe actuellement aucune mise à jour corrective pour la branche 1.x. Alibaba préconise la migration vers Fastjson2, qui n’est pas vulnérable.
Vulnérabilité :
- CVE-2026-16723 : Score CVSS de 9.0.
Recommandations :
- Atténuation immédiate : Activez le mode de sécurité strict en ajoutant le paramètre JVM suivant :
-Dfastjson.parser.safeMode=true. - Alternative : Utilisez la version restreinte
com.alibaba:fastjson:1.2.83_noneautotype. - Solution à long terme : Migrez l’ensemble de vos dépendances vers Fastjson2.
- Surveillance : Inspectez les journaux et les systèmes pour détecter des valeurs
@typesuspectes, des connexions sortantes inhabituelles, des tentatives de chargement de JAR distants ou la création de processus enfants suspects. - Inventaire : Identifiez les applications utilisant Fastjson, particulièrement celles déployées via des fichiers “fat-JAR” (les WAR ou JAR standards ne semblent pas exposés de la même manière).
