تخطى إلى المحتوى الرئيسي

FastJson: هجمات RCE بلا إصلاح تستهدف شركات أمريكية

فريق جلتش
منذ ساعة2 مشاهدة4 دقائق
FastJson: هجمات RCE بلا إصلاح تستهدف شركات أمريكية

تستغل هجمات الكود عن بُعد (RCE) حاليًا ثغرة صفرية (zero-day) في مكتبة FastJson، وهي مكتبة Java مفتوحة المصدر. هذه الثغرة، المصنفة تحت CVE-2026-16723، تسمح بتنفيذ تعليمات…

مقدمة تحليلية

تستغل هجمات الكود عن بُعد (RCE) حاليًا ثغرة صفرية (zero-day) في مكتبة FastJson، وهي مكتبة Java مفتوحة المصدر. هذه الثغرة، المصنفة تحت CVE-2026-16723، تسمح بتنفيذ تعليمات برمجية عن بُعد دون الحاجة إلى تفاعل المستخدم أو امتيازات مرتفعة، وتؤثر على الإصدارات 1.2.68 وصولًا إلى 1.2.83. لاحظت شركة الأمن السيبراني ThreatBook النشاط الخبيث الأسبوع الماضي، وأكدت Imperva استهداف مجموعة واسعة من المنظمات في الولايات المتحدة، تشمل قطاعات الخدمات المالية والرعاية الصحية والحوسبة والتجزئة والأعمال وغيرها. تشير Imperva إلى أن الهجمات تستهدف حاليًا بشكل شبه كامل الكيانات الأمريكية، مع رصد عدد قليل من الهجمات في سنغافورة وكندا، ومن المتوقع أن يتوسع النطاق عالميًا.

أكدت Alibaba، مطور المكتبة، خطورة الثغرة القصوى، مشيرة إلى أنها قابلة للاستغلال على "نموذج النشر الأكثر شيوعًا في Spring Boot".

التحليل التقني

FastJson هي مكتبة Java مفتوحة المصدر، طورتها Alibaba، تُستخدم لتسلسل كائنات Java إلى JSON والعكس. يُظهر المشروع حضوره الواسع مع 25,600 نجمة و6,400 شوكة على GitHub، وله انتشار خاص في برمجيات المؤسسات الصينية والمشاريع المبنية على منصة Alibaba. اكتشفت شركة الأمن الهجومي FearsOff الثغرة CVE-2026-16723، ونشرت تقريرًا تقنيًا عنها في وقت سابق من هذا الشهر. ينبع الخلل من منطق تحليل النوع في المكتبة، والذي يُجري عمليات بحث عن موارد يتحكم فيها المهاجم قبل فرض قيود AutoType. هذا المسار يفتح الباب لتنفيذ تعليمات برمجية عن بُعد في عمليات نشر Spring Boot fat-JAR.

من خلال إساءة استخدام معالجة `@type`، تمكن الباحثون من تحميل وتنفيذ فئات ضارة دون تمكين AutoType أو الحاجة إلى سلاسل أدوات (gadget chains) من أطراف ثالثة. المتطلب الوحيد للنشر هو تشغيل الهدف كتطبيق Spring Boot fat-jar قابل للتنفيذ، أي يتم إطلاقه عبر `java -jar xxx.jar`. لا يؤدي تحديد فئة مستهدفة أثناء إلغاء التسلسل إلى تخفيف CVE-2026-16723، حيث يمكن للمهاجمين تضمين حمولات ضارة ضمن حقول `Object` أو `Map`. من المهم ملاحظة أن:

  • إصدارات FastJson 1.2.60 وما قبلها ليست متأثرة.
  • عمليات النشر غير fat-JAR ليست متأثرة.
  • مكتبة `fastjson2`، وهي الجيل التالي، غير متأثرة لأنها تستخدم نموذج قائمة السماح أولاً (allowlist-first) لإلغاء التسلسل متعدد الأشكال ولا تعتمد على التعليق التوضيحي `@JSONType` كإشارة ثقة.

لا يوجد إصلاح متاح حاليًا لـ CVE-2026-16723. أكدت Imperva أن FastJson 1.x لم يعد قيد الصيانة النشطة، مما يجعل تحديثًا أمنيًا له أمرًا غير مرجح. يُحث المطورون الذين يستخدمون إصدارًا ضمن النطاق المتأثر على تمكين SafeMode فورًا أو التحول إلى إصدار غير متأثر.

السياق وتأثير السوق

إن استهداف مكتبة FastJson، ذات الانتشار الواسع في البرمجيات المؤسسية، يُظهر تحولًا في أولويات المهاجمين نحو مكونات البنية التحتية الشائعة التي قد تكون مهملة. في السابق، كانت الثغرات غالبًا ما تستهدف تطبيقات محددة أو نظم تشغيل معروفة. اليوم، أصبحت المكتبات الأساسية، خاصة تلك مفتوحة المصدر والتي تجاوزت دورة حياتها الرسمية للصيانة، أهدافًا رئيسية. FastJson 1.x، كمعيار سابق في التسلسل وإلغاء التسلسل لـ JSON، أصبحت الآن عبئًا أمنيًا كبيرًا، خاصة مع تأكيد Imperva أنها لم تعد قيد الصيانة النشطة، مما يلغي أي احتمال لإصلاح رسمي.

هذا يضع المؤسسات التي تعتمد عليها، والتي تمتد عبر قطاعات حساسة مثل الخدمات المالية والرعاية الصحية والحوسبة، أمام خيارين مكلفين: إما استثمار موارد كبيرة في تطبيق تخفيفات يدوية ومعقدة مثل SafeMode، أو الشروع في هجرة فورية إلى بديل مثل `fastjson2`. مكتبة `fastjson2` تمثل المعيار الجديد، حيث أنها مصممة بمنطق أمني أكثر صرامة يعتمد على قائمة السماح أولاً، على عكس سابقتها التي كانت تعتمد على منطق تحليل النوع المعرض للهجوم. هذا التحول يعني خسارة كبيرة للمؤسسات المعتمدة على الإصدار القديم، حيث تواجه الآن تكاليف تشغيلية ومخاطر أمنية متزايدة بسبب تجاهل الصيانة.

رؤية Glitch4Techs

الوضع الحالي مع FastJson 1.x يمثل إهمالًا تقنيًا صارخًا لا يمكن الدفاع عنه. لا تقتصر المشكلة على اكتشاف ثغرة RCE حرجة فقط، بل تتفاقم بسبب استغلالها النشط في هجمات تستهدف مؤسسات حساسة، وبالتزامن مع إعلان Imperva الواضح بأن المكتبة لم تعد قيد الصيانة النشطة. هذا يعني عمليًا أن أي منظمة لا تزال تستخدم FastJson 1.2.68 حتى 1.2.83 قد أصبحت هدفًا سهلًا ومعرضة لخطر تنفيذي كامل للتعليمات البرمجية عن بُعد دون أي تصحيح رسمي محتمل. لا توجد حلول وسط هنا: المؤسسات المعنية تواجه الآن تكاليف هائلة للهجرة أو التخفيف اليدوي، بسبب الفشل في متابعة تحديثات المكتبات الحيوية.

هذا الاستنتاج مبني بشكل مباشر على حقيقة عدم توفر إصلاح لـ CVE-2026-16723 وتأكيد عدم صيانة FastJson 1.x، وهي حقائق لا تدع مجالاً للتكهنات أو التخفيف.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك