Nulldagssårbarhet i FastJson utnyttes aktivt, ingen rettelse finnes
En nulldagssårbarhet i det åpne Java-biblioteket FastJson utnyttes i aktive angrep mot amerikanske virksomheter, skriver BleepingComputer 27. juli 2026. Sårbarheten har fått nummeret CVE-2026-16723 og rammer versjonene 1.2.68 til og med 1.2.83. Den gir kjøring av fremmed kode uten brukerhandling og uten forhøyede rettigheter. Alibaba har bekreftet at feilen er kritisk, og noen rettelse finnes foreløpig ikke.
Hva som skjer teknisk
FastJson er et mye brukt bibliotek for å gjøre JSON-dokumenter om til Java-objekter. Ifølge BleepingComputer ligger feilen i typeoppslaget: biblioteket slår opp ressurser angriperen styrer før AutoType-begrensningene håndheves. En angriper kan dermed bruke @type-behandlingen til å laste ondsinnede klasser, uten at AutoType er slått på og uten kjente hjelpekjeder fra tredjepartsbiblioteker. Ifølge omtalen er feilen særlig utnyttbar i Spring Boot-applikasjoner pakket som kjørbare fat-JAR-filer, som Alibaba omtaler som den vanligste utrullingsmodellen for Spring Boot.
Sårbarheten ble funnet av sikkerhetsselskapet FearsOff, som publiserte en teknisk gjennomgang tidligere i juli. Imperva rapporterer om angrep mot finans, helse, databehandling, detaljhandel og flere andre bransjer, nesten utelukkende mot amerikanske virksomheter, med enkelte angrep i Singapore og Canada. Versjonene 1.2.60 og eldre er ifølge omtalen ikke berørt, og det samme gjelder etterfølgeren fastjson2 og utrullinger som ikke bruker fat-JAR. FastJson 1.x vedlikeholdes ikke lenger aktivt, og rådet fra Alibaba er å slå på SafeMode umiddelbart eller bytte til en versjon som ikke er rammet.
Hva det betyr for deg som har Java-applikasjoner i drift
Angrepene er så langt rapportert mot amerikanske mål. Berigos vurdering er likevel at et bibliotek med denne utbredelsen også finnes i norske systemporteføljer, ofte uten at noen vet det. Har du Java-applikasjoner i drift, er det verdt å vite at FastJson gjerne følger med som en avhengighet av andre komponenter. Da hjelper det lite at din egen kode aldri kaller biblioteket direkte. En sårbarhet uten rettelse i et bibliotek uten aktivt vedlikehold er dessuten ingen ventesituasjon. Det finnes ingen oppdatering å vente på, og risikoen må du håndtere nå.
Vi vil trekke fram verdien av en oppdatert programvareoversikt. Har du en vedlikeholdt SBOM, kan du svare på om dere er berørt i løpet av minutter. Mangler du den, må du lete gjennom byggfiler og container-bilder mens angrepene pågår. NIS2-direktivet stiller krav til sikkerhet i leverandørkjeden og til håndtering av sårbarheter. Et forlatt bibliotek i produksjon er nettopp den typen risiko ledelsen forventes å ha oversikt over.
Berigo anbefaler
- Søk gjennom avhengighetene i alle Java-applikasjoner etter FastJson, også transitive avhengigheter som følger med andre komponenter.
- Slå på SafeMode der berørte versjoner er i bruk, eller bytt til en versjon som ikke er rammet, slik Alibaba råder til.
- Prioriter Spring Boot-applikasjoner pakket som fat-JAR, siden angrepene ifølge omtalen retter seg mot nettopp disse.
- Planlegg migrering bort fra FastJson 1.x, som ikke lenger vedlikeholdes aktivt.
- Etabler en programvareoversikt (SBOM) slik at neste bibliotekssårbarhet kan besvares med et oppslag, ikke en letekampanje.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt