تخطى إلى المحتوى الرئيسي

Fastjson 1.x: ثغرة RCE حرجة تحت الهجوم دون تصحيح

فريق جلتش
منذ ساعتين0 مشاهدة4 دقائق
Fastjson 1.x: ثغرة RCE حرجة تحت الهجوم دون تصحيح

تواجه مكتبة Fastjson 1.x، من Alibaba، ثغرة RCE بالغة الخطورة (CVE-2026-16723) يتم استغلالها فعليًا، بينما لا يتوفر أي تصحيح رسمي لها بعد.

مقدمة تحليلية

تتعرض مكتبة Fastjson 1.x من Alibaba، وهي مكتبة تحليل JSON مفتوحة المصدر للغة Java، لهجمات استغلال نشطة تستهدف ثغرة تنفيذ تعليمات برمجية عن بعد (RCE) بالغة الخطورة، تحمل المعرف CVE-2026-16723. وقد خصصت Alibaba لهذه الثغرة درجة خطورة CVSS بلغت 9.0. تُؤثر الثغرة على الإصدارات من 1.2.68 وحتى 1.2.83، وتستهدف بشكل خاص تطبيقات Spring Boot التي تستخدم ملفات JAR القابلة للتنفيذ (fat-JARs). اعتبارًا من 25 يوليو 2026، لم تُصدر Alibaba أي تصحيح رسمي للإصدارات المتأثرة من Fastjson 1.x، تاركةً المنظمات التي تعتمد عليها في موقف حرج.

التحليل التقني

تتركز آلية الاستغلال في هذه الثغرة على مسار تحليل أنواع البيانات (type-resolution path) في Fastjson. عند معالجة طلب JSON خبيث، يمكن لقيمة `@type` المتحكم بها من قبل المهاجم أن تُحوَّل إلى عملية بحث عن مورد فئة (class-resource lookup). في بيئات Spring Boot التي تستخدم حزمة fat-JARs متوافقة، يمكن لمسار JAR متداخل ومُعدّ بعناية أن يجلب تعليمات برمجية (bytecode) يتحكم بها المهاجم. بعد ذلك، يُمكن لمعلَم `@JSONType` في هذا المورد أن يُعامَل كإشارة ثقة، مما يسمح للفئة بتجاوز فحوصات أنواع Fastjson والتحميل بنجاح، مما يؤدي إلى تنفيذ تعليمات برمجية عن بعد دون الحاجة للمصادقة وبصلاحيات عملية Java. تتطلب سلسلة الاستغلال المؤكدة الشروط التالية:
  • وجود Fastjson بالإصدارات من 1.2.68 حتى 1.2.83.
  • تطبيق Spring Boot يستخدم حزمة fat-JAR قابلة للتنفيذ.
  • مسار شبكي يمكن الوصول إليه يرسل JSON يتحكم به المهاجم إلى محلل (parser) متأثر.
  • وضع SafeMode معطلًا (الإعداد الافتراضي).
من المهم ملاحظة أن آلية AutoType يمكن أن تظل معطلة ولا تتطلب الثغرة وجود "classpath gadget". كما وثق الباحث كيريل فيرسوف، الذي اكتشف الثغرة، مسارًا آخر للاستغلال على إصدارات أحدث من JDK يقوم بتنزيل ملف JAR عن بعد ويشير إليه عبر `/proc/self/fd`. Alibaba أكدت صلاحية سلسلة الاستغلال على Spring Boot 2.x و3.x و4.x مع JDK 8 و11 و17 و21. تشمل نقاط الدخول القابلة للاستغلال وظائف `JSON.parse` و`JSON.parseObject(String)` و`JSON.parseObject(String, Class)`. لا يكفي ربط الإدخال بفئة ثابتة عندما يحتوي الكائن على حقل `Object` أو `Map` يمكن أن تُدمج فيه الحمولة الخبيثة. على الجانب الآخر، تظل التطبيقات التي تستخدم ملفات JAR العادية غير fat-JARs، أو uber-JARs العامة، أو عمليات نشر Tomcat/Jetty WAR، غير متأثرة. مكتبة Fastjson2 أيضًا ليست متأثرة بالثغرة، حيث لا تستخدم نفس مسار فحص الموارد أو الثقة المستندة إلى التعليقات التوضيحية (annotation-based trust path). للتخفيف المؤقت، توصي Alibaba بتمكين SafeMode باستخدام `-Dfastjson.parser.safeMode=true` أو استخدام الإصدار `com.alibaba:fastjson:1.2.83_noneautotype`. الحل طويل الأمد الذي تطرحه Alibaba هو الترحيل إلى Fastjson2.

السياق وتأثير السوق

لقد أعلنت Alibaba عن استشارتها الأمنية بتاريخ 21 يوليو، بعد الكشف المسؤول من قبل Kirill Firsov من FearsOff Cybersecurity. في 22 يوليو، أعلنت شركة ThreatBook أنها رصدت استغلالًا للثغرة في بيئات حقيقية بعد يومين فقط من إضافة دعم الكشف. بينما نجحت ThreatBook في إعادة إنتاج تنفيذ تعليمات برمجية كاملة في بيئة Spring Boot fat-JAR على JDK 8 في مختبراتها، لم يؤدِ اختبارها على Tomcat المدمج إلا إلى جلب ملف JAR عن بُعد أو هجمات SSRF. من جهتها، أبلغت Imperva عن نشاط استغلال استهدف قطاعات مالية، صحية، حوسبية، وتجزئة، بشكل رئيسي في الولايات المتحدة، وبأحجام أقل في سنغافورة وكندا، مشيرة إلى أن معظم الطلبات جاءت من انتحال هويات متصفحات، بينما شكلت أدوات Ruby وGo حوالي 30% من النشاط. رغم إعلانات شركات الأمن عن رصد نشاط استغلال، لم تنشر أي منهما تفاصيل حول عدد الهجمات، أو الطلبات الخام، أو أدلة تنفيذ ناجح، أو أسماء ضحايا مؤكدين، أو اختراقات فعلية. تثبت تقاريرهم وجود نشاط استغلال مُرصَد، لكنها لا تقدم دليلًا على تنفيذ تعليمات برمجية بنجاح ضد هدف حقيقي أو وقوع اختراق. هذا التناقض يتفاقم مع تقييم CISA-ADP الصادر في 23 يوليو والذي صنف الاستغلال على أنه `none`، وعدم إدراج الثغرة في كتالوج CISA للثغرات المستغلة المعروفة (Known Exploited Vulnerabilities catalog) حتى 25 يوليو، مما يشير إلى فجوة واضحة في فهم نطاق المشكلة الفعلي بين الجهات المختلفة. تتفاقم الأزمة بسبب تاريخ Fastjson 1.x؛ فإصدار 1.2.83 كان التحديث الموصى به من Alibaba لمعالجة ثغرة AutoType bypass منفصلة تم الكشف عنها في عام 2022. الآن، يقع هذا الإصدار "المصحح" سابقًا ضمن النطاق المتأثر بـ `CVE-2026-16723`. هذا يضع المؤسسات في مأزق حيث أن التحديثات الأمنية السابقة لم تكن مستدامة، مما يستلزم إعادة تقييم شاملة للاعتماد على هذه المكتبة.

رؤية Glitch4Techs

إن الوضع الحالي لمكتبة Fastjson 1.x يُعد فشلاً ذريعًا في إدارة دورة حياة الأمان للمكونات مفتوحة المصدر الحيوية. لا يكفي الإشارة إلى Fastjson2 كحل طويل الأمد بينما تستمر الهجمات النشطة ضد فرع 1.x الذي لا يزال قيد الاستخدام على نطاق واسع، ودون توفير تصحيح مباشر. التوصيات بتمكين SafeMode أو استخدام إصدار `1.2.83_noneautotype` ليست سوى مسكنات تقنية تُحمّل عبء الأمان على عاتق المتبنين، بدلاً من معالجة الجذر الفعلي للثغرة في تصميم الفرع 1.x. هذا التكتيك، خاصة مع تاريخ 1.2.83 كحل سابق يُصبح الآن جزءًا من المشكلة، يؤكد على أن Alibaba قد تخلت فعليًا عن الصيانة الأمنية الفعالة لفرع Fastjson 1.x، مما يجعل أي تطبيق يعتمد عليه عرضة للخطر الدائم، ويُبرز نقص الالتزام بتوفير حلول آمنة وموثوقة لجميع قاعدة المستخدمين الحاليين. إن هذا النهج يمثل تقاعسًا غير مقبول يعرض الأنظمة الحساسة للاختراق المستمر.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك