Khẩn cấp: Lỗ hổng CVE FastJson RCE nghiêm trọng

Khẩn cấp: Lỗ hổng CVE FastJson RCE nghiêm trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng CVE nghiêm trọng trong FastJson, định danh là CVE-2026-16723, đang bị khai thác tích cực nhắm vào các tổ chức trên thế giới. Lỗ hổng này đặt các ứng dụng Java xử lý dữ liệu JSON không tin cậy vào tình trạng rủi ro cao.

Điểm CVSS của lỗ hổng CVE này là 9.0, thuộc mức nghiêm trọng. Nó ảnh hưởng đến các phiên bản FastJson từ 1.2.68 đến 1.2.83, đây là dòng phát hành cuối cùng của FastJson 1.x.0.

FastJson là một thư viện Java mã nguồn mở do Alibaba phát triển ban đầu, dùng để chuyển đổi đối tượng Java sang định dạng JSON và phân tích dữ liệu JSON trở lại thành đối tượng Java.

Vấn đề này được đội ngũ bảo trì FastJson công bố vào ngày 21 tháng 7 năm 2026, sau nghiên cứu của FearsOff Cybersecurity. Lỗ hổng đã được xác nhận trong các ứng dụng Spring Boot được đóng gói dưới dạng tệp JAR thực thi (fat JAR), bao gồm các triển khai chạy Spring Boot 2.x, 3.x, và 4.x trên các phiên bản JDK 8, 11, 17, và 21.

Phân Tích Kỹ Thuật Lỗ Hổng CVE-2026-16723

Mức độ nghiêm trọng của lỗ hổng CVE này là rất cao vì kẻ tấn công không cần thông tin xác thực hợp lệ, tương tác người dùng, bật tính năng AutoType, hoặc bất kỳ gadget deserialization của bên thứ ba nào trong classpath của ứng dụng mục tiêu để khai thác.

Một máy chủ dễ bị tấn công có thể bị xâm nhập chỉ bằng cách xử lý JSON độc hại thông qua các phương thức chuẩn như JSON.parse, JSON.parseObject(String), và JSON.parseObject(String, Class).

Cơ Chế Khai Thác @type JSON Field

Kẻ tấn công khai thác cách FastJson xử lý trường JSON @type, vốn chỉ ra một lớp Java cần khởi tạo trong quá trình deserialization.

Mặc dù FastJson 1.x cố gắng hạn chế tải lớp nguy hiểm bằng cách tắt AutoType theo mặc định, các nhà nghiên cứu đã phát hiện một cách thức để vượt qua cơ chế này trong quy trình phân giải kiểu nội bộ của thư viện.

Trong các triển khai Spring Boot fat-JAR bị ảnh hưởng, JSON được chế tạo có thể kích hoạt các tìm kiếm tài nguyên dựa trên một tên lớp do kẻ tấn công kiểm soát.

Kẻ tấn công có thể tận dụng việc xử lý URL JAR lồng nhau để vượt qua các hạn chế kiểu chuẩn và đạt được đường dẫn thực thi mã. Đây là một khai thác đặc trưng của lỗ hổng CVE này.

Ngoài ra, FastJson 1.x coi sự hiện diện của annotation @JSONType là một tín hiệu tin cậy, cho phép đầu vào độc hại vượt qua các biện pháp bảo vệ hiện có.

Khai thác thành công lỗ hổng CVE này cho phép một kẻ tấn công từ xa thực thi các lệnh tùy ý với quyền hạn tương tự như ứng dụng Java. Đây là một hình thức remote code execution nghiêm trọng.

Ảnh Hưởng Hệ Thống Và Phạm Vi Tấn Công

Thành công của một cuộc tấn công có thể dẫn đến việc triển khai web shell hoặc mã độc, đánh cắp dữ liệu, thu thập thông tin xác thực, tạo quyền truy cập bền vững (persistence), di chuyển ngang (lateral movement) trong mạng, hoặc kiểm soát hoàn toàn máy chủ cơ bản.

Các nỗ lực khai thác đang được quan sát thấy trên nhiều ngành công nghiệp khác nhau, bao gồm dịch vụ tài chính, chăm sóc sức khỏe, bán lẻ, điện toán và dịch vụ kinh doanh.

Imperva báo cáo rằng phần lớn các cuộc tấn công đã nhắm vào các tổ chức tại Hoa Kỳ, cùng với các chiến dịch nhỏ hơn cũng được ghi nhận tại Singapore và Canada. Dự kiến, việc khai thác sẽ diễn ra rộng rãi hơn khi các chi tiết về PoC (Proof of Concept) được công bố rộng rãi.

Nhiều yêu cầu khai thác sử dụng chuỗi tác nhân người dùng (user-agent) giống trình duyệt để hòa lẫn với lưu lượng truy cập thông thường. Tuy nhiên, các công cụ được phát triển bằng Ruby và Go chiếm khoảng 30% lưu lượng khai thác quan sát được, cho thấy các framework quét và khai thác tự động cũng đang được sử dụng.

Giải Pháp Khắc Phục Và Phát Hiện Lỗ Hổng FastJson

FastJson 2.x không bị ảnh hưởng bởi CVE-2026-16723 do kiến trúc của nó không thực hiện việc dò tìm tài nguyên tương tự trên các tên kiểu do kẻ tấn công kiểm soát và sử dụng phương pháp allowlist-first cho quá trình deserialization đa hình.

Biện Pháp Khắc Phục Khẩn Cấp

Các tổ chức được khuyến nghị nên kích hoạt ngay FastJson SafeMode bằng cách sử dụng lệnh:

-DFastJson.parser.safeMode=true

Hoặc bằng cách thiết lập thông qua đoạn mã Java sau:

ParserConfig.getGlobalInstance().setSafeMode(true);

Hướng Dẫn Phát Hiện Và Điều Tra

Các đội ngũ bảo mật nên xác định cả các phụ thuộc FastJson trực tiếp và gián tiếp. Cần kiểm tra nhật ký (logs) để tìm kiếm các giá trị đáng ngờ như @type, jar:http, và jar:file.

Ngoài ra, cần điều tra bất kỳ lệnh bất ngờ, kết nối ra ngoài không ủy quyền, sửa đổi tệp không được phép, và sự hiện diện của web shell. Đây là một cảnh báo CVE cần được ưu tiên xử lý và là biện pháp cần thiết để xử lý lỗ hổng CVE này.

Khuyến Nghị Cập Nhật Và Chuyển Đổi

Vì FastJson 1.x không còn được duy trì tích cực và không có bản vá bảo mật nào cho vấn đề này, các tổ chức bị ảnh hưởng nên ưu tiên di chuyển sang FastJson 2.x sau khi thực hiện kiểm tra khả năng tương thích nhằm khắc phục lỗ hổng CVE này.

Để biết thêm thông tin chi tiết về lỗ hổng CVE-2026-16723, quý độc giả có thể tham khảo tại NVD NIST và báo cáo của Imperva.