AIO APEX

Une faille critique dans Fastjson 1.x permet aux attaquants d'exécuter du code dans les applications Spring Boot, sans correctif disponible

The Hacker News
Partager:
Une faille critique dans Fastjson 1.x permet aux attaquants d'exécuter du code dans les applications Spring Boot, sans correctif disponible

Une vulnérabilité critique d'exécution de code à distance dans Fastjson 1.x, la bibliothèque de sérialisation JSON très utilisée par Alibaba pour Java, est activement exploitée dans la nature, selon un rapport de The Hacker News. La faille, identifiée sous le nom CVE-2026-16723 et avec un score CVSS de 9,0, affecte les versions 1.2.68 à 1.2.83 de Fastjson et permet à un attaquant d'exécuter du code arbitraire avec les privilèges du processus Java — sans authentification, sans avoir besoin d'activer la fonction AutoType de Fastjson, et sans dépendre de classes gadget tierces que les exploits Fastjson précédents nécessitaient généralement.

Comment fonctionne la chaîne d'exploitation

La vulnérabilité cible les applications Spring Boot déployées sous forme de « fat-JAR » exécutables — le format JAR tout-en-un autonome que Spring Boot produit couramment pour le déploiement. L'exploitation a été confirmée sur Spring Boot 2.x, 3.x et 4.x, fonctionnant sur les versions JDK 8, 11, 17 et 21, ce qui couvre la grande majorité des shops Java qui exécutent encore Fastjson 1.x en production.

L'attaque fonctionne en envoyant une requête JSON conçue contenant une valeur @type manipulée, ce qui déclenche la logique de résolution de type de Fastjson pour effectuer une recherche de ressource de classe. À l'intérieur d'un fat-JAR Spring Boot compatible, un chemin JAR imbriqué spécialement construit peut alors récupérer du bytecode contrôlé par l'attaquant. Une annotation @JSONType associée sur cette ressource est traitée par Fastjson comme un signal de confiance, permettant à la classe malveillante de contourner complètement les garde-fous de vérification de type de Fastjson et de se charger dans l'application en cours d'exécution. Comme l'exploit fonctionne sous la configuration par défaut de Fastjson — SafeMode est désactivé par défaut — tout service Spring Boot non corrigé et exposé à Internet utilisant une version affectée de Fastjson est potentiellement exploitable sans configuration spéciale de la part de l'attaquant.

Aucun correctif, mais des mesures d'atténuation existent

Au 25 juillet 2026, Alibaba n'a pas publié de correctif officiel pour la branche Fastjson 1.x spécifiquement. Les équipes de sécurité disposent de trois options pratiques en attendant. La première consiste à activer SafeMode directement via la propriété système -Dfastjson.parser.safeMode=true, ce qui bloque le comportement de résolution de type dont dépend l'exploit. La deuxième consiste à passer à la variante de package spécifique com.alibaba:fastjson:1.2.83_noneautotype, qui supprime entièrement les fonctionnalités liées à AutoType. La troisième, et celle qu'Alibaba recommande comme solution à long terme, est de migrer de Fastjson 1.x vers Fastjson2, la bibliothèque successeur activement maintenue.

Ce qui n'est pas affecté

La chaîne d'exploitation spécifique nécessite le format de déploiement fat-JAR utilisé par défaut par Spring Boot — les JAR non-fat simples, les uber-JAR génériques construits avec des outils comme Maven Shade, et les applications déployées sous forme de fichiers WAR dans Tomcat ou Jetty ne sont pas vulnérables à cette voie d'attaque particulière, car elles n'exposent pas la recherche de ressource de classe JAR imbriquée sur laquelle repose l'exploit. Cela réduit la population concernée mais n'élimine pas le risque : le déploiement fat-JAR est le choix par défaut et le plus courant pour les applications Spring Boot précisément parce qu'il simplifie le déploiement en un seul fichier exécutable.

Pourquoi cela dépasse une seule bibliothèque

Fastjson a un long historique de graves vulnérabilités de désérialisation remontant à près d'une décennie, et Fastjson 1.x reste largement déployé dans les systèmes Java de production malgré la propre recommandation d'Alibaba de migrer vers Fastjson2. Les organisations qui exécutent des déploiements fat-JAR Spring Boot avec Fastjson 1.x dans la plage 1.2.68–1.2.83 doivent traiter cela comme une priorité de correction urgente : activer SafeMode immédiatement comme mesure provisoire, et considérer la migration vers Fastjson2 comme urgente plutôt qu'optionnelle, car la décision d'Alibaba de ne pas corriger la branche 1.x suggère que les futures vulnérabilités de cette ligne risquent également de ne pas être corrigées.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Partager:
Une faille critique dans Fastjson 1.x permet aux attaquants d'exécuter du code dans les applications Spring Boot, sans correctif disponible | AIO APEX