أمن سيبرانيقراءة دقيقتين

ثغرة CVE-2026-16723 في مكتبة Fastjson 1.x تُستغل فعليًا ولا إصلاح لفرعها المغلق

المغزى

العمل على آخر نسخة من مكتبة لا يعني العمل على نسخة مدعومة، والفرع المغلق يترك من يعتمد عليه دون طريق حين تظهر الثغرة التالية.

تُستغل ثغرة CVE-2026-16723 في مكتبة Fastjson للغة Java فعليًا، دون أن تتوفر حتى الآن نسخة مصلحة لفرعها المتأثر. وتصيب الثغرة الفرع 1.x، من النسخة 1.2.68 إلى 1.2.83، بتقييم 9.0.

وتسلسل الأحداث سريع. فقد نشرت Alibaba، الجهة المطورة للمكتبة، التحذير في 21 يوليو 2026، ورصدت ThreatBook استغلالًا حقيقيًا في 22 يوليو، ثم أكدت Imperva في 25 يوليو وقوع هجمات على أنظمة تعمل في بيئة الإنتاج. واكتشف الثغرة الباحث Kirill Firsov من FearsOff.

وتتعلق الثغرة بآلية تحديد الأنواع في المكتبة. فحين تجد Fastjson حقلًا باسم @type داخل JSON، تبحث عن الكلاس الذي يشير إليه. والحماية المفترضة هنا اسمها AutoType، وهي معطلة افتراضيًا. لكن الاستغلال يعمل حتى مع الإعدادات الافتراضية، لأن هذه القيمة تطلق بحثًا عن موارد يمكن توجيهه، في تطبيقات Spring Boot المجمعة كـ fat-JAR، إلى كود من خارج التطبيق يُعامَل على أنه موثوق.

والنتيجة، بحسب التحليلات المنشورة، أن طلب JSON واحدًا دون تسجيل دخول يمكن أن يشغّل كودًا بصلاحيات عملية الـ Java.

والجانب الأخطر أن 1.2.83 هي آخر إصدار في الفرع 1.x أصلًا، فالفرع مغلق. والمتاح حاليًا تخفيف لا إصلاح: تفعيل وضع SafeMode، أو الانتقال إلى Fastjson2 التي لا تتأثر بالثغرة.

وتكشف الحادثة فرقًا يغفل عنه كثيرون بين “آخر نسخة” و“نسخة مدعومة”. فالمشروع الذي يعمل على 1.2.83 يعمل على الأحدث في فرعه، لكنه يعمل على فرع لن يصله إصلاح. وحين تظهر الثغرة التالية، لا يكون أمامه إلا الانتقال الكامل إلى فرع جديد، تحت ضغط الاستغلال الفعلي.

المصادر

  1. تفاصيل الثغرة والاستغلال الفعلي (The Hacker News)
  2. تحليل Imperva وتأكيد الهجمات
  3. توثيق SafeMode في Fastjson
  4. مستودع Fastjson2

من عدد الاثنين 13 صفر - 27 يوليو

أخبار ذات صلة

أخبار الاثنين 13 صفر - 27 يوليو