Giriş
Son dönemde, Alibaba’nın Java için geliştirdiği Fastjson kütüphanesinde kritik bir güvenlik açığı keşfedilmiştir. Bu açığın, bazı Spring Boot uygulamalarını etkileyerek, kötü niyetli JSON istekleriyle yetkilendirme olmaksızın kod çalıştırılmasına olanak sağladığı belirtiliyor.
Saldırı Nasıl Çalışıyor?
Keşfedilen güvenlik açığı, CVE-2026-16723 koduyla takip edilmektedir ve CVSS skoru 9.0 olarak değerlendirilmiştir. Söz konusu açığın etkili olabilmesi için aşağıdaki koşulların sağlanması gerekmektedir:
- Fastjson sürümü: 1.2.68 ile 1.2.83 aralığında olmalı.
- Bir Spring Boot executable fat-JAR dosyası kullanılmalı.
- Saldırgan kontrolünde bir JSON’un ağ üzerinden hedef bir parse ediciye gönderilmesi.
- SafeMode özelliği varsayılan olarak devre dışı bırakılmalı.
Etkilenen Sistemler
Alibaba, bu açığın etkileyeceği sistemler arasında, belirli yapılandırmalara sahip Spring Boot fat-JAR dosyalarının bulunduğunu bildirmiştir. Ancak, sıradan JAR’lar, genel uber-JAR’lar ve Tomcat ya da Jetty WAR dağıtımları bu açığın etkisinde değildir. Görülen girdi noktaları şunlardır:
- JSON.parse
- JSON.parseObject(String)
- JSON.parseObject(String, Class)
Çözüm ve Korunma
Alibaba henüz bir düzeltme yayınlamamışken, hemen geçiş yapamayan kurumlar için mevcut öneriler şunlardır:
- SafeMode özelliğini etkinleştirmek için
-Dfastjson.parser.safeMode=trueparametresini kullanabilirsiniz. - Alternatif olarak,
com.alibaba:fastjson:1.2.83_noneautotypesürümünü kullanmalısınız. - Uzun vadeli çözüm olarak Fastjson2’ye geçiş yapmak önerilmektedir.
Kurumların, doğrudan ve dolaylı Fastjson bağımlılıklarını envanterini çıkarması ve etkilenen sistemlerde şüpheli @type değerlerini, iç içe geçmiş JAR URL’lerini, beklenmedik dışa dönük bağlantıları, çocuk süreçleri, dosya değişikliklerini ve web shell’lerini incelemeleri önemlidir.
Sonuç
Kurumların derhal güncellemelerini yapmaları ve açık olan portları kapatmaları önerilir. Eğer mümkünse, Fastjson’la bağlantılı sistemlerin yapılandırmalarını gözden geçirerek açığın etkisinin minimize edilmesi sağlanmalıdır. Fastjson2 kullanımı, bu açığın görünürlüğünü azaltacak uzun vadeli bir çözümdür.


