أعلنت شركات أمنية مثل ThreatBook وImperva أن مهاجمين بدأوا باستغلال ثغرة حرجة في مكتبة Fastjson التابعة لشركة علي بابا، وهي مكتبة شهيرة لمعالجة JSON في تطبيقات جافا. الثغرة، المسجلة تحت معرف CVE-2026-16723، تحمل درجة خطورة 9.0 وفق تقييم CVSS، وتسمح بتنفيذ أوامر عن بُعد في تطبيقات Spring Boot التي تستخدم ملفات fat-JAR، دون الحاجة إلى مصادقة أو تفاعل من الضحية. المشكلة تكمن في مسار تحليل النوع داخل Fastjson، حيث يمكن لقيمة @type التي يحددها المهاجم أن تتحول إلى عملية تحميل موارد، ما يسمح بجلب شيفرة خبيثة من مسار JAR متداخل أو حتى من مصدر بعيد.
شروط الاستغلال والبيئات المتأثرة
الاستغلال يتطلب عدة عوامل متزامنة:
- استخدام إصدارات Fastjson بين 1.2.68 و1.2.83.
- تشغيل التطبيق عبر Spring Boot fat-JAR قابل للوصول عبر الشبكة.
- بقاء وضع SafeMode معطلاً (الإعداد الافتراضي).
- وجود حقول من نوع Object أو Map تسمح بحقن الحمولة داخل البيانات. بحسب علي بابا، فإن التطبيقات التي تعتمد على JAR عادي أو WAR عبر Tomcat وJetty لا تتأثر بهذه الثغرة. أما التطبيقات التي تستخدم Fastjson2 فهي آمنة لأنها لا تعتمد على نفس آلية التحقق بالاعتماد على التعليقات التوضيحية.
نشاط الاستغلال في العالم
أفادت ThreatBook أنها رصدت استغلالاً فعلياً للثغرة في 22 يوليو، حيث تمكنت من إعادة إنتاج التنفيذ الكامل للأوامر في بيئة Spring Boot على JDK 8. أما Imperva فأكدت رصد نشاط ضد قطاعات متعددة مثل الخدمات المالية، الرعاية الصحية، الحوسبة، والتجزئة، خصوصاً في الولايات المتحدة، مع نشاط أقل في سنغافورة وكندا. رغم ذلك، لم تُنشر أرقام دقيقة للهجمات أو أسماء الضحايا، ما يجعل التقارير دليلاً على النشاط وليس على حدوث اختراقات مؤكدة. اللافت أن تقييم CISA في 23 يوليو صنّف الاستغلال كـ “غير موجود”، بينما لم تُدرج الثغرة في قائمة KEV الرسمية حتى 25 يوليو، ما يعكس تضارباً في التقديرات.
غياب الإصلاح وتوصيات الحماية
حتى تاريخ 25 يوليو، لم تُصدر علي بابا نسخة مصححة من Fastjson 1.x، حيث بقيت النسخة 1.2.83 هي الأخيرة، إلى جانب نسخة مقيدة باسم 1.2.83_noneautotype. الحل المؤقت يتمثل في تفعيل SafeMode عبر الخيار -Dfastjson.parser.safeMode=true، أو استخدام النسخة المقيدة. أما الحل طويل الأمد فهو الانتقال إلى Fastjson2. ينصح الخبراء المؤسسات بفحص اعتماديات Fastjson المباشرة وغير المباشرة، ومراقبة الأنظمة بحثاً عن قيم @type مشبوهة، مسارات JAR غير متوقعة، اتصالات خارجية غير مبررة، عمليات فرعية، تغييرات في الملفات، أو ظهور Web Shells.































