---
title: "Krytyczna luka w Fastjson 1.x wykorzystywana w atakach, poprawki nadal brak"
description: "CVE-2026-16723 to krytyczna luka umożliwiająca zdalne wykonanie kodu w Fastjson 1.x, wykorzystywana przeciwko wybranym aplikacjom Spring Boot. Alibaba nie udostępniła jeszcze poprawki dla linii 1.x, a działania przejściowe obejmują SafeMode i migrację do Fastjson2."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak/index.md"
date_published: "2026-07-26T13:34:51.090Z"
date_modified: "2026-07-31T21:44:27.423Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "fastjson"
  - "cve-2026-16723"
  - "spring boot"
  - "rce"
  - "java"
source_url: "https://thehackernews.com/2026/07/fastjson-1x-rce-vulnerability-targeted.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785002503281.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Krytyczna luka w Fastjson 1.x wykorzystywana w atakach, poprawki nadal brak

> Atakujący wykorzystują krytyczną lukę CVE-2026-16723 w Fastjson 1.x. Alibaba nie opublikowała jeszcze poprawki dla tej gałęzi.

## Kluczowe informacje
- Luka CVE-2026-16723 dotyczy Fastjson w wersjach od 1.2.68 do 1.2.83.
- W określonych aplikacjach Spring Boot może prowadzić do wykonania kodu bez uwierzytelnienia.
- ThreatBook i Imperva wykryły aktywność atakujących, ale nie potwierdziły udanych włamań.
- Do czasu migracji do Fastjson2 Alibaba zaleca SafeMode lub ograniczoną kompilację 1.2.83_noneautotype.

Firmy ThreatBook i Imperva informują o atakach wykorzystujących krytyczną lukę w Fastjson, bibliotece do obsługi JSON dla języka Java rozwijanej przez Alibaba. Podatność, oznaczona jako CVE-2026-16723, może w określonych aplikacjach Spring Boot umożliwić wykonanie kodu bez uwierzytelnienia, z uprawnieniami procesu Java. Alibaba przypisała jej ocenę 9.0 w skali CVSS. Do 25 lipca 2026 roku nie opublikowano poprawionej wersji gałęzi Fastjson 1.x.

## Zakres podatności i warunki ataku

Problem dotyczy wersji Fastjson od 1.2.68 do 1.2.83, ale sama obecność biblioteki w tym zakresie nie wystarcza do potwierdzenia podatności. Według opisu Alibaba potrzebna jest aplikacja Spring Boot uruchamiana jako wykonywalny fat-JAR, dostępna z sieci ścieżka przekazująca dane JSON do podatnego parsera oraz wyłączony SafeMode, który pozostaje domyślnie nieaktywny. Potwierdzony łańcuch nie wymaga włączenia AutoType ani obecności specjalnego gadżetu w ścieżce klas. Alibaba zweryfikowała go w Spring Boot 2.x, 3.x i 4.x oraz na JDK 8, 11, 17 i 21.

- Podatny zakres obejmuje Fastjson 1.2.68, aż do wydania 1.2.83.
- Ryzyko dotyczy określonego sposobu pakowania i ładowania aplikacji Spring Boot.
- Samo wyłączenie AutoType nie eliminuje opisanego łańcucha ataku.
- Długoterminowym rozwiązaniem wskazanym przez Alibaba jest migracja do Fastjson2.

## Mechanizm i znaczenie dla aplikacji

Kirill Firsov z FearsOff Cybersecurity, który zgłosił problem w ramach odpowiedzialnego ujawnienia, powiązał go ze ścieżką rozpoznawania typów w Fastjson. Wysokopoziomowo, kontrolowana przez atakującego wartość pola @type może zostać potraktowana jako odwołanie do zasobu klasy. W kompatybilnym wykonywalnym fat-JAR prowadzi to do sytuacji, w której aplikacja może odnaleźć zewnętrzny kod, a określona adnotacja w tym zasobie zostaje uznana za sygnał zaufania. W konsekwencji klasa może przejść kontrole typów i zostać załadowana przez proces Java. Analiza obejmuje także wariant zależny od nowszych wersji JDK, w którym dochodzi do pobrania zdalnego archiwum JAR. Z punktu widzenia obrony ważne jest również to, że przypisanie danych do konkretnej klasy nie musi wystarczyć, jeśli w modelu występują ogólne pola Object lub Map, w których można zagnieździć dalsze dane.

Zakres problemu jest ograniczony przez sposób uruchomienia aplikacji. Alibaba wskazuje jako nieobjęte opisanym łańcuchem zwykłe, niewykonywalne pliki JAR, ogólne uber-JAR-y oraz wdrożenia typu WAR obsługiwane przez Tomcat lub Jetty. Nie oznacza to jednak, że każda aplikacja korzystająca z Fastjson może zostać automatycznie uznana za bezpieczną. Organizacje powinny ocenić faktyczny sposób pakowania, dostępne wejścia JSON i konfigurację parsera, zamiast opierać się wyłącznie na numerze wersji lub typie frameworka.

## Zaobserwowana aktywność i brak potwierdzonych włamań

ThreatBook poinformował 22 lipca, że jego platforma wykryła wykorzystanie podatności w rzeczywistych kampaniach po dodaniu odpowiednich reguł detekcji dwa dni wcześniej. Wyniki laboratorium tej firmy były węższe: pełne wykonanie kodu odtworzono w aplikacji Spring Boot działającej jako fat-JAR na JDK 8, natomiast w teście z wbudowanym Tomcatem zaobserwowano jedynie pobranie zdalnego JAR-a lub żądanie wykonywane z serwera. Imperva opisała aktywność wymierzoną między innymi w sektor finansowy, ochronę zdrowia, informatykę i handel. Najwięcej zgłoszeń dotyczyło Stanów Zjednoczonych, a mniejsze wolumeny odnotowano w Singapurze i Kanadzie. Według firmy większość żądań generowały narzędzia podszywające się pod przeglądarki, a narzędzia napisane w Ruby i Go odpowiadały łącznie za około 30 procent ruchu.

Obie firmy nie opublikowały liczby ataków, surowych żądań, dowodów wykonania kodu, nazw ofiar ani potwierdzonych przypadków przejęcia systemów. Ich raporty potwierdzają obserwowaną aktywność związaną z próbami wykorzystania, ale nie stanowią dowodu udanego wykonania kodu przeciwko konkretnemu celowi ani naruszenia danych. Ocena CISA-ADP z 23 lipca oznaczyła wykorzystanie podatności jako niezaobserwowane, a 25 lipca CVE-2026-16723 nadal nie znajdowała się w katalogu Known Exploited Vulnerabilities CISA. Dostępne informacje nie wyjaśniają tej rozbieżności.

## Działania do czasu wydania poprawki

Alibaba opublikowała poradnik 21 lipca, po zgłoszeniu Firsova, ale do 25 lipca nie udostępniła poprawionej wersji Fastjson 1.x. W repozytorium GitHub projektu ani w Maven Central nie znaleziono nowego artefaktu naprawiającego tę gałąź. Wersja 1.2.83 pozostaje najnowszym standardowym wydaniem 1.x, lecz obecnie znajduje się w zakresie CVE-2026-16723. Jako działanie przejściowe Alibaba wskazuje włączenie SafeMode za pomocą parametru -Dfastjson.parser.safeMode=true albo użycie com.alibaba:fastjson:1.2.83\_noneautotype. Docelowo zalecana jest migracja do Fastjson2, który nie korzysta z tej samej ścieżki rozpoznawania zasobów i zaufania opartego na adnotacjach.

Zespoły bezpieczeństwa powinny zinwentaryzować bezpośrednie i tranzytywne zależności Fastjson oraz sprawdzić, które aplikacje są uruchamiane jako wykonywalne fat-JAR-y. W ramach monitorowania warto zwrócić uwagę na nietypowe wartości @type, odwołania do zagnieżdżonych JAR-ów, niespodziewane połączenia wychodzące, procesy potomne, zmiany plików i pojawienie się web shelli. Fastjson 1.2.83 był wcześniej rekomendowaną aktualizacją po ujawnionym w 2022 roku obejściu AutoType, jednak ta sama wersja znalazła się teraz w zakresie nowej podatności. Do czasu wyjaśnienia planów Alibaba dotyczących linii 1.x organizacje powinny traktować używane konfiguracje i sposób wdrożenia jako kluczowe elementy oceny ryzyka.

## Wyjaśnienie pojęć

### [CVSS](https://najnowsze-informacje.pl/definicje/cvss)

Standardowy system oceny ważności podatności bezpieczeństwa, wykorzystujący wynik liczbowy od 0,0 do 10,0 oraz opis czynników wpływających na ryzyko.

### [odwołanie](https://najnowsze-informacje.pl/definicje/odwolanie)

Formalny środek zaskarżenia decyzji lub rozstrzygnięcia, kierowany do właściwego organu albo sądu. Może prowadzić do ponownego rozpatrzenia sprawy.

### [zależność programistyczna](https://najnowsze-informacje.pl/definicje/zaleznosc-programistyczna)

Zewnętrzny pakiet, biblioteka lub komponent, którego kod jest potrzebny do działania albo budowania danego programu.

### [wykonanie kodu bez uwierzytelnienia](https://najnowsze-informacje.pl/definicje/wykonanie-kodu-bez-uwierzytelnienia)

Możliwość uruchomienia instrukcji lub programu na zaatakowanym systemie bez wcześniejszego zalogowania się lub przedstawienia poświadczeń. Skutki zależą między innymi od uprawnień procesu, który wykonuje kod.

### [fat-JAR](https://najnowsze-informacje.pl/definicje/fat-jar)

Archiwum JAR zawierające aplikację oraz potrzebne biblioteki, przygotowane tak, aby można je było uruchomić bez osobnego dostarczania tych zależności.

### [JDK](https://najnowsze-informacje.pl/definicje/jdk)

Zestaw narzędzi i komponentów potrzebnych do tworzenia, kompilowania, uruchamiania i testowania programów w języku Java.

### [rozpoznawanie typów](https://najnowsze-informacje.pl/definicje/rozpoznawanie-typow)

Mechanizm ustalania, jakiego typu obiekt lub klasa odpowiada danym wejściowym, na przykład podczas ich deserializacji.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/07/fastjson-1x-rce-vulnerability-targeted.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-26T13:34:51.090Z
- **Ostatnia aktualizacja:** 2026-07-31T21:44:27.423Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak](https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Krytyczna luka w Fastjson 1.x wykorzystywana w atakach, poprawki nadal brak”, 2026-07-26, https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-fastjson-1x-wykorzystywana-w-atakach-poprawki-nadal-brak
