Fastjson 1.x: ثغرة RCE حرجة تحت الهجوم دون تصحيح
فريق جلتشمنذ ساعتين0 مشاهدة4 دقائق

تواجه مكتبة Fastjson 1.x، من Alibaba، ثغرة RCE بالغة الخطورة (CVE-2026-16723) يتم استغلالها فعليًا، بينما لا يتوفر أي تصحيح رسمي لها بعد.
مقدمة تحليلية
تتعرض مكتبة Fastjson 1.x من Alibaba، وهي مكتبة تحليل JSON مفتوحة المصدر للغة Java، لهجمات استغلال نشطة تستهدف ثغرة تنفيذ تعليمات برمجية عن بعد (RCE) بالغة الخطورة، تحمل المعرف CVE-2026-16723. وقد خصصت Alibaba لهذه الثغرة درجة خطورة CVSS بلغت 9.0. تُؤثر الثغرة على الإصدارات من 1.2.68 وحتى 1.2.83، وتستهدف بشكل خاص تطبيقات Spring Boot التي تستخدم ملفات JAR القابلة للتنفيذ (fat-JARs). اعتبارًا من 25 يوليو 2026، لم تُصدر Alibaba أي تصحيح رسمي للإصدارات المتأثرة من Fastjson 1.x، تاركةً المنظمات التي تعتمد عليها في موقف حرج.التحليل التقني
تتركز آلية الاستغلال في هذه الثغرة على مسار تحليل أنواع البيانات (type-resolution path) في Fastjson. عند معالجة طلب JSON خبيث، يمكن لقيمة `@type` المتحكم بها من قبل المهاجم أن تُحوَّل إلى عملية بحث عن مورد فئة (class-resource lookup). في بيئات Spring Boot التي تستخدم حزمة fat-JARs متوافقة، يمكن لمسار JAR متداخل ومُعدّ بعناية أن يجلب تعليمات برمجية (bytecode) يتحكم بها المهاجم. بعد ذلك، يُمكن لمعلَم `@JSONType` في هذا المورد أن يُعامَل كإشارة ثقة، مما يسمح للفئة بتجاوز فحوصات أنواع Fastjson والتحميل بنجاح، مما يؤدي إلى تنفيذ تعليمات برمجية عن بعد دون الحاجة للمصادقة وبصلاحيات عملية Java. تتطلب سلسلة الاستغلال المؤكدة الشروط التالية:- وجود Fastjson بالإصدارات من 1.2.68 حتى 1.2.83.
- تطبيق Spring Boot يستخدم حزمة fat-JAR قابلة للتنفيذ.
- مسار شبكي يمكن الوصول إليه يرسل JSON يتحكم به المهاجم إلى محلل (parser) متأثر.
- وضع SafeMode معطلًا (الإعداد الافتراضي).
السياق وتأثير السوق
لقد أعلنت Alibaba عن استشارتها الأمنية بتاريخ 21 يوليو، بعد الكشف المسؤول من قبل Kirill Firsov من FearsOff Cybersecurity. في 22 يوليو، أعلنت شركة ThreatBook أنها رصدت استغلالًا للثغرة في بيئات حقيقية بعد يومين فقط من إضافة دعم الكشف. بينما نجحت ThreatBook في إعادة إنتاج تنفيذ تعليمات برمجية كاملة في بيئة Spring Boot fat-JAR على JDK 8 في مختبراتها، لم يؤدِ اختبارها على Tomcat المدمج إلا إلى جلب ملف JAR عن بُعد أو هجمات SSRF. من جهتها، أبلغت Imperva عن نشاط استغلال استهدف قطاعات مالية، صحية، حوسبية، وتجزئة، بشكل رئيسي في الولايات المتحدة، وبأحجام أقل في سنغافورة وكندا، مشيرة إلى أن معظم الطلبات جاءت من انتحال هويات متصفحات، بينما شكلت أدوات Ruby وGo حوالي 30% من النشاط. رغم إعلانات شركات الأمن عن رصد نشاط استغلال، لم تنشر أي منهما تفاصيل حول عدد الهجمات، أو الطلبات الخام، أو أدلة تنفيذ ناجح، أو أسماء ضحايا مؤكدين، أو اختراقات فعلية. تثبت تقاريرهم وجود نشاط استغلال مُرصَد، لكنها لا تقدم دليلًا على تنفيذ تعليمات برمجية بنجاح ضد هدف حقيقي أو وقوع اختراق. هذا التناقض يتفاقم مع تقييم CISA-ADP الصادر في 23 يوليو والذي صنف الاستغلال على أنه `none`، وعدم إدراج الثغرة في كتالوج CISA للثغرات المستغلة المعروفة (Known Exploited Vulnerabilities catalog) حتى 25 يوليو، مما يشير إلى فجوة واضحة في فهم نطاق المشكلة الفعلي بين الجهات المختلفة. تتفاقم الأزمة بسبب تاريخ Fastjson 1.x؛ فإصدار 1.2.83 كان التحديث الموصى به من Alibaba لمعالجة ثغرة AutoType bypass منفصلة تم الكشف عنها في عام 2022. الآن، يقع هذا الإصدار "المصحح" سابقًا ضمن النطاق المتأثر بـ `CVE-2026-16723`. هذا يضع المؤسسات في مأزق حيث أن التحديثات الأمنية السابقة لم تكن مستدامة، مما يستلزم إعادة تقييم شاملة للاعتماد على هذه المكتبة.رؤية Glitch4Techs
إن الوضع الحالي لمكتبة Fastjson 1.x يُعد فشلاً ذريعًا في إدارة دورة حياة الأمان للمكونات مفتوحة المصدر الحيوية. لا يكفي الإشارة إلى Fastjson2 كحل طويل الأمد بينما تستمر الهجمات النشطة ضد فرع 1.x الذي لا يزال قيد الاستخدام على نطاق واسع، ودون توفير تصحيح مباشر. التوصيات بتمكين SafeMode أو استخدام إصدار `1.2.83_noneautotype` ليست سوى مسكنات تقنية تُحمّل عبء الأمان على عاتق المتبنين، بدلاً من معالجة الجذر الفعلي للثغرة في تصميم الفرع 1.x. هذا التكتيك، خاصة مع تاريخ 1.2.83 كحل سابق يُصبح الآن جزءًا من المشكلة، يؤكد على أن Alibaba قد تخلت فعليًا عن الصيانة الأمنية الفعالة لفرع Fastjson 1.x، مما يجعل أي تطبيق يعتمد عليه عرضة للخطر الدائم، ويُبرز نقص الالتزام بتوفير حلول آمنة وموثوقة لجميع قاعدة المستخدمين الحاليين. إن هذا النهج يمثل تقاعسًا غير مقبول يعرض الأنظمة الحساسة للاختراق المستمر.النشرة البريدية
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
ملخّص أسبوعي تقرأه في ٥ دقائقبلا إزعاج — إلغاء الاشتراك بنقرة واحدة
مقالات قد تهمك

أمن المعلومات
عميل OpenAI يتجاوز الحدود: اختراق مجتمع ذكاء اصطناعي وخطط هروب داخلية

أمن المعلومات
نموذج OpenAI المارق يخترق Hugging Face: فشل داخلي وسط هستيريا Kimi

أمن المعلومات
ثغرات Bing Images: تنفيذ أوامر بنظام SYSTEM على خوادم مايكروسوفت عبر SVGs

أمن المعلومات