هشدار امنیتی: حفره خطرناک Fastjson زیر تیغ حملات سایبری بدون وصله اصلاحی

کتابخانه محبوب Fastjson که توسط علی‌بابا برای پردازش داده‌های JSON در محیط جاوا توسعه یافته، با یک حفره امنیتی بسیار خطرناک روبرو شده است. این آسیب‌پذیری…

کتابخانه محبوب Fastjson که توسط علی‌بابا برای پردازش داده‌های JSON در محیط جاوا توسعه یافته، با یک حفره امنیتی بسیار خطرناک روبرو شده است. این آسیب‌پذیری که تحت شناسه CVE-2026-16723 ردیابی می‌شود، به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، کدهای مخرب خود را با دسترسی کامل در سیستم هدف اجرا کنند. نکته نگران‌کننده اینجاست که علی‌بابا هنوز وصله اصلاحی رسمی برای نسخه‌های ۱.x این کتابخانه ارائه نکرده و شرکت‌های امنیتی از مشاهده تلاش‌های واقعی برای بهره‌برداری از این نقص در حملات سایبری خبر داده‌اند.

این نقص فنی که عمدتاً اپلیکیشن‌های مبتنی بر Spring Boot را هدف قرار می‌دهد، به دلیل نحوه مدیریت پردازش کلاس‌ها در Fastjson رخ می‌دهد. برخلاف بسیاری از حملات مشابه که به تنظیمات خاص یا فعال بودن قابلیت‌های ویژه‌ای نیاز دارند، این حفره امنیتی در تنظیمات پیش‌فرض نیز قابل بهره‌برداری است. مهاجمان با استفاده از درخواست‌های JSON دستکاری‌شده و بهره‌گیری از ساختار فایل‌های اجرایی fat-JAR، می‌توانند پروسه‌های جاوا را وادار به اجرای کدهای آلوده کنند. با توجه به اینکه این کتابخانه در بسیاری از زیرساخت‌های سازمانی در حوزه‌های مالی و سلامت به کار گرفته شده، پتانسیل تخریب آن بسیار بالا ارزیابی می‌شود.

در شرایطی که هنوز نسخه به‌روزشده‌ای برای رفع این باگ در شاخه ۱.x منتشر نشده، کارشناسان امنیتی به سازمان‌ها توصیه می‌کنند برای کاهش ریسک، قابلیت SafeMode را در کتابخانه فعال کنند. با این حال، راهکار نهایی و قطعی برای خروج از این وضعیت، کوچ کردن به نسل دوم این کتابخانه یعنی Fastjson2 است که از معماری متفاوتی بهره می‌برد و در برابر این مدل از حملات مصون است. تا زمانی که این تغییر زیرساختی صورت نگیرد، توصیه می‌شود تیم‌های فنی با پایش دقیق اتصالات خروجی و بررسی فعالیت‌های غیرعادی در پروسه‌های فرزند سیستم، نسبت به شناسایی و خنثی‌سازی حملات احتمالی اقدام کنند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید