🗓️ Contexte
Source : SecurityWeek, publié le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans Fastjson, une bibliothèque Java de sérialisation/désérialisation JSON développée par Alibaba, largement utilisée dans les applications Spring Boot.
🔍 Vulnérabilité
- CVE-2026-16723 — Score CVSS : 9.0 (critique)
- Affecte les versions Fastjson 1.2.68 à 1.2.83 (dernière version 1.x, désormais non supportée)
- Fastjson 2.x n’est pas affecté
- Exploitable dans la configuration par défaut (stock default), sans activation d’AutoType, sans gadget classpath externe
- Cible les déploiements en Spring Boot executable fat-jar (modèle de déploiement le plus répandu)
- Ne nécessite aucune authentification, aucune interaction utilisateur
⚙️ Mécanisme d’exploitation
L’attaquant envoie des fichiers JSON craftés contenant une valeur @type malveillante, exploitant le comportement de confiance lié à l’annotation @JSONType lors de la résolution de types. Cette combinaison :
- Contourne les protections normalement associées à la désactivation d’AutoType
- Permet des lookups de ressources contrôlés par l’attaquant
- Aboutit à une exécution de code arbitraire sur le serveur cible n’ayant pas activé SafeMode
🎯 Secteurs et pays ciblés
Selon Imperva, les attaques observées visent des organisations dans les secteurs :
- Business, informatique, services financiers, santé, retail et autres
- Géographies : principalement États-Unis, avec des attaques également observées à Singapour et au Canada
🛠️ Origine des attaques
- Majorité des attaques provenant de browser impersonators
- Environ 30% des attaques originaires d’outils écrits en Ruby et Go
📌 Statut du correctif
Aucun patch officiel n’est disponible pour les versions 1.x. Les mesures de mitigation recommandées incluent la migration vers Fastjson 2.x, l’activation de SafeMode, ou le blocage des requêtes POST/JSON contenant des chaînes spécifiques.
📰 Type d’article
Article de presse spécialisée signalant l’exploitation active d’une vulnérabilité critique sans correctif disponible, s’appuyant sur les avertissements de ThreatBook, Imperva et l’advisory d’Alibaba.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1211 — Exploitation for Defense Evasion (Defense Evasion)
IOC
🟢 Indice de vérification factuelle : 66/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 8273 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.securityweek.com/unpatched-fastjson-vulnerability-exploited-in-attacks/