في تصعيد خطير للتهديدات السيبرانية، يستغل القراصنة بنشاط ثغرة أمنية حرجة في مكتبة FastJson مفتوحة المصدر للغة جافا. تتيح هذه الثغرة للمهاجمين تنفيذ التعليمات البرمجية عن بُعد (RCE) دون الحاجة إلى تفاعل من المستخدم أو امتيازات مرتفعة، مما يشكل خطرًا جسيمًا على الأنظمة المستهدفة.
تؤثر هذه المشكلة الأمنية على إصدارات FastJson من 1.2.68 وحتى 1.2.83، وقد تم استغلالها في هجمات تستهدف مجموعة واسعة من المؤسسات في الولايات المتحدة.
رصدت شركة الأمن ThreatBook النشاط الخبيث الأسبوع الماضي، وأكد باحثون من شركة Imperva المتخصصة في حماية الأعمال أن الهجمات تستهدف ‘مجموعة واسعة من المؤسسات في قطاعات مختلفة، بما في ذلك الخدمات المالية والرعاية الصحية والحوسبة والتجزئة والأعمال وغيرها’.
ووفقًا لشركة Imperva، ‘تستهدف الهجمات حاليًا بشكل شبه كامل المؤسسات التي تتخذ من الولايات المتحدة مقرًا لها، مع وجود عدد قليل من الهجمات في سنغافورة وكندا، على الرغم من أن هذا النطاق من المرجح أن يتوسع عالميًا’.
ما هي مكتبة FastJson وما سبب الثغرة؟
FastJson هي مكتبة جافا مفتوحة المصدر طورتها شركة علي بابا، وتُستخدم لتسلسل كائنات جافا إلى تنسيق JSON والعكس صحيح. يحظى المشروع بشعبية كبيرة، حيث يمتلك 25,600 نجمة و6,400 تفريع (fork) على GitHub، وينتشر بشكل خاص في برمجيات الشركات الصينية والمشاريع المبنية على منصة علي بابا.
تم اكتشاف الثغرة الأمنية المسجلة بالمعرف CVE-2026-16723 بواسطة FearsOff، وهي شركة متخصصة في الأمن الهجومي، والتي نشرت تقريرًا فنيًا تفصيليًا عنها في وقت سابق من هذا الشهر.
يوضح الباحثون أن الخلل ينبع من منطق حل النوع في المكتبة، والذي يُجري عمليات بحث عن الموارد التي يتحكم فيها المهاجم قبل تطبيق قيود AutoType. يؤدي هذا إلى فتح مسار لتنفيذ التعليمات البرمجية عن بُعد في عمليات نشر Spring Boot ذات تنسيق fat-JAR.
من خلال إساءة استخدام معالجة @type، تمكن الباحثون من تحميل وتنفيذ فئات خبيثة دون تفعيل AutoType أو الحاجة إلى سلاسل أدوات (gadget chains) من طرف ثالث.
لا يوجد إصلاح متاح والحلول البديلة
في نشرتها الأمنية، أكدت علي بابا الخطورة البالغة لهذه الثغرة وحذرت من إمكانية استغلالها في ‘نموذج نشر Spring Boot الأكثر شيوعًا’.
تنص نشرة علي بابا الأمنية على أن ‘الشرط المسبق الوحيد للنشر هو أن يعمل الهدف كملف Spring Boot تنفيذي من نوع fat-jar (أي يتم تشغيله عبر java -jar xxx.jar)’.
تشير الشركة إلى أن تحديد فئة مستهدفة أثناء عملية إلغاء التسلسل لا يخفف من خطر CVE-2026-16723، حيث يمكن للمهاجمين تضمين حمولات خبيثة داخل حقول ‘Object’ أو ‘Map’.
لا يوجد منطق حل النوع المعرض للثغرة في fastjson2، والذي يستخدم نموذجًا يعتمد على القائمة البيضاء أولاً لإلغاء التسلسل متعدد الأشكال ولا يعتمد على تعليق @JSONType كإشارة ثقة.
بالإضافة إلى ذلك، فإن إصدارات FastJson 1.2.60 والإصدارات الأقدم، وأي عمليات نشر لا تعتمد على تنسيق fat-JAR، ليست متأثرة بهذه الثغرة.
يُحث المطورون الذين يستخدمون إصدارًا ضمن النطاق المتأثر على تمكين SafeMode فورًا أو التحول إلى إصدار غير متأثر.
حاليًا، لم يتم إصدار أي إصلاح للثغرة CVE-2026-16723. وقد أشارت Imperva أيضًا إلى أن FastJson 1.x لم تعد تُصان بنشاط، لذا فمن غير المرجح أن تتلقى تحديثًا أمنيًا.
في ظل غياب حل رسمي، يجب على الشركات والمطورين اتخاذ إجراءات وقائية فورية لحماية أنظمتهم من هجمات FastJson RCE المتزايدة، مع الأخذ في الاعتبار أهمية التحول إلى إصدارات أكثر أمانًا لضمان استمرارية الأعمال وحماية البيانات الحساسة.