ثغرة خطيرة في Fastjson 1.x تسمح بتنفيذ أوامر عن بُعد دون إصلاح متاح

أعلنت شركات أمنية مثل ThreatBook وImperva أن مهاجمين بدأوا باستغلال ثغرة حرجة في مكتبة Fastjson التابعة لشركة علي بابا، وهي مكتبة شهيرة لمعالجة JSON في تطبيقات جافا. الثغرة، المسجلة تحت معرف CVE-2026-16723، تحمل درجة خطورة 9.0 وفق تقييم CVSS، وتسمح بتنفيذ أوامر عن بُعد في تطبيقات Spring Boot التي تستخدم ملفات fat-JAR، دون الحاجة إلى مصادقة أو تفاعل من الضحية. المشكلة تكمن في مسار تحليل النوع داخل Fastjson، حيث يمكن لقيمة ‎@type‎ التي يحددها المهاجم أن تتحول إلى عملية تحميل موارد، ما يسمح بجلب شيفرة خبيثة من مسار JAR متداخل أو حتى من مصدر بعيد.

شروط الاستغلال والبيئات المتأثرة

الاستغلال يتطلب عدة عوامل متزامنة:

  • استخدام إصدارات Fastjson بين 1.2.68 و1.2.83.
  • تشغيل التطبيق عبر Spring Boot fat-JAR قابل للوصول عبر الشبكة.
  • بقاء وضع SafeMode معطلاً (الإعداد الافتراضي).
  • وجود حقول من نوع Object أو Map تسمح بحقن الحمولة داخل البيانات. بحسب علي بابا، فإن التطبيقات التي تعتمد على JAR عادي أو WAR عبر Tomcat وJetty لا تتأثر بهذه الثغرة. أما التطبيقات التي تستخدم Fastjson2 فهي آمنة لأنها لا تعتمد على نفس آلية التحقق بالاعتماد على التعليقات التوضيحية.
نشاط الاستغلال في العالم

أفادت ThreatBook أنها رصدت استغلالاً فعلياً للثغرة في 22 يوليو، حيث تمكنت من إعادة إنتاج التنفيذ الكامل للأوامر في بيئة Spring Boot على JDK 8. أما Imperva فأكدت رصد نشاط ضد قطاعات متعددة مثل الخدمات المالية، الرعاية الصحية، الحوسبة، والتجزئة، خصوصاً في الولايات المتحدة، مع نشاط أقل في سنغافورة وكندا. رغم ذلك، لم تُنشر أرقام دقيقة للهجمات أو أسماء الضحايا، ما يجعل التقارير دليلاً على النشاط وليس على حدوث اختراقات مؤكدة. اللافت أن تقييم CISA في 23 يوليو صنّف الاستغلال كـ “غير موجود”، بينما لم تُدرج الثغرة في قائمة KEV الرسمية حتى 25 يوليو، ما يعكس تضارباً في التقديرات.

غياب الإصلاح وتوصيات الحماية

حتى تاريخ 25 يوليو، لم تُصدر علي بابا نسخة مصححة من Fastjson 1.x، حيث بقيت النسخة 1.2.83 هي الأخيرة، إلى جانب نسخة مقيدة باسم 1.2.83_noneautotype. الحل المؤقت يتمثل في تفعيل SafeMode عبر الخيار ‎-Dfastjson.parser.safeMode=true‎، أو استخدام النسخة المقيدة. أما الحل طويل الأمد فهو الانتقال إلى Fastjson2. ينصح الخبراء المؤسسات بفحص اعتماديات Fastjson المباشرة وغير المباشرة، ومراقبة الأنظمة بحثاً عن قيم ‎@type‎ مشبوهة، مسارات JAR غير متوقعة، اتصالات خارجية غير مبررة، عمليات فرعية، تغييرات في الملفات، أو ظهور Web Shells.

محمد وهبى
محمد وهبى
المقالات: 1331

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.