هشدار امنیتی: حفره خطرناک Fastjson زیر تیغ حملات سایبری بدون وصله اصلاحی
کتابخانه محبوب Fastjson که توسط علیبابا برای پردازش دادههای JSON در محیط جاوا توسعه یافته، با یک حفره امنیتی بسیار خطرناک روبرو شده است. این آسیبپذیری که تحت شناسه CVE-2026-16723 ردیابی میشود، به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را با دسترسی کامل در سیستم هدف اجرا کنند. نکته نگرانکننده اینجاست که علیبابا هنوز وصله اصلاحی رسمی برای نسخههای ۱.x این کتابخانه ارائه نکرده و شرکتهای امنیتی از مشاهده تلاشهای واقعی برای بهرهبرداری از این نقص در حملات سایبری خبر دادهاند.
این نقص فنی که عمدتاً اپلیکیشنهای مبتنی بر Spring Boot را هدف قرار میدهد، به دلیل نحوه مدیریت پردازش کلاسها در Fastjson رخ میدهد. برخلاف بسیاری از حملات مشابه که به تنظیمات خاص یا فعال بودن قابلیتهای ویژهای نیاز دارند، این حفره امنیتی در تنظیمات پیشفرض نیز قابل بهرهبرداری است. مهاجمان با استفاده از درخواستهای JSON دستکاریشده و بهرهگیری از ساختار فایلهای اجرایی fat-JAR، میتوانند پروسههای جاوا را وادار به اجرای کدهای آلوده کنند. با توجه به اینکه این کتابخانه در بسیاری از زیرساختهای سازمانی در حوزههای مالی و سلامت به کار گرفته شده، پتانسیل تخریب آن بسیار بالا ارزیابی میشود.
در شرایطی که هنوز نسخه بهروزشدهای برای رفع این باگ در شاخه ۱.x منتشر نشده، کارشناسان امنیتی به سازمانها توصیه میکنند برای کاهش ریسک، قابلیت SafeMode را در کتابخانه فعال کنند. با این حال، راهکار نهایی و قطعی برای خروج از این وضعیت، کوچ کردن به نسل دوم این کتابخانه یعنی Fastjson2 است که از معماری متفاوتی بهره میبرد و در برابر این مدل از حملات مصون است. تا زمانی که این تغییر زیرساختی صورت نگیرد، توصیه میشود تیمهای فنی با پایش دقیق اتصالات خروجی و بررسی فعالیتهای غیرعادی در پروسههای فرزند سیستم، نسبت به شناسایی و خنثیسازی حملات احتمالی اقدام کنند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion