Scroll untuk baca artikel
Networking

Peretas menargetkan perusahaan-perusahaan AS dalam serangan zero-day FastJson RCE

3
×

Peretas menargetkan perusahaan-perusahaan AS dalam serangan zero-day FastJson RCE

Share this article
peretas-menargetkan-perusahaan-perusahaan-as-dalam-serangan-zero-day-fastjson-rce
Peretas menargetkan perusahaan-perusahaan AS dalam serangan zero-day FastJson RCE

Peretas menargetkan perusahaan-perusahaan AS dalam serangan zero-day FastJson RCE

Peretas secara aktif mengeksploitasi kerentanan di pustaka Java sumber terbuka FastJson, yang memungkinkan eksekusi kode jarak jauh tanpa interaksi pengguna atau peningkatan hak istimewa.

Example 300x600

Masalah keamanan ini memengaruhi FastJson versi 1.2.68 hingga 1.2.83 dan dimanfaatkan dalam serangan yang menargetkan berbagai organisasi di AS

Aktivitas jahat itu adalah diamati minggu lalu oleh perusahaan keamanan agen ThreatBook, dan peneliti di perusahaan perlindungan bisnis Imperva mengonfirmasi bahwa mereka “menargetkan berbagai organisasi, di bidang Jasa Keuangan, Layanan Kesehatan, Komputasi, Ritel, Bisnis, dan industri lainnya.”

gambar

“Serangan saat ini hampir seluruhnya menargetkan organisasi-organisasi yang berbasis di AS, dengan beberapa serangan terjadi di Singapura dan Kanada, meskipun serangan ini kemungkinan akan terus meluas secara global,” kata Imperva.

Industri yang ditargetkan
Industri yang menjadi sasaran
Sumber: Imperva

FastJson adalah sebuah sumber terbuka Pustaka Java yang dikembangkan oleh Alibaba, digunakan untuk membuat serial objek Java ke JSON, dan sebaliknya.

Proyek ini memiliki 25.600 bintang dan 6.400 cabang di GitHub, dan sangat lazim dalam perangkat lunak perusahaan Tiongkok dan proyek yang dibangun di platform Alibaba.

CVE-2026-16723 ditemukan oleh FearsOff, sebuah perusahaan keamanan ofensif, yang menerbitkan a penulisan teknis awal bulan ini.

Para peneliti menjelaskan bahwa kelemahan tersebut berasal dari logika resolusi tipe perpustakaan, yang melakukan pencarian sumber daya yang dikendalikan penyerang sebelum menerapkan pembatasan AutoType. Ini menciptakan jalur untuk mengeksekusi kode dari jarak jauh dalam penerapan JAR fat-JAR Spring Boot.

Dengan menyalahgunakan pemrosesan @type, para peneliti dapat memuat dan mengeksekusi kelas berbahaya tanpa mengaktifkan AutoType atau memerlukan rantai gadget pihak ketiga.

Tidak ada perbaikan yang tersedia

Di dalamnya buletin keamananAlibaba mengkonfirmasi tingkat keparahan kerentanan dan memperingatkan bahwa kerentanan tersebut dapat dieksploitasi pada “model penerapan Spring Boot yang paling umum.”

“Satu-satunya prasyarat penerapan adalah target dijalankan sebagai fat-jar Spring Boot yang dapat dieksekusi (yaitu, diluncurkan melalui java -jar xxx.jar),” demikian bunyi penasehat keamanan Alibaba.

Vendor mencatat bahwa menentukan kelas target selama deserialisasi tidak memitigasi CVE-2026-16723, karena penyerang dapat menyematkan muatan berbahaya dalam bidang ‘Objek’ atau ‘Peta’.

Logika resolusi tipe yang rentan tidak ada di fastjson2, yang menggunakan model yang mengutamakan daftar yang diizinkan untuk deserialisasi polimorfik dan tidak bergantung pada anotasi @JSONType sebagai sinyal kepercayaan.

Selain itu, FastJson versi 1.2.60 dan yang lebih lama, serta penerapan JAR non-lemak apa pun, juga tidak terpengaruh.

Pengembang yang menggunakan versi dalam spektrum yang terkena dampak didesak untuk segera mengaktifkan SafeMode atau beralih ke versi yang tidak terkena dampak.

Saat ini, tidak ada perbaikan yang dikeluarkan untuk CVE-2026-16723. Imperva juga mencatat bahwa FastJson 1.x tidak lagi dipelihara secara aktif, sehingga kecil kemungkinannya akan menerima pembaruan keamanan.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya