Las empresas de seguridad ThreatBook e Imperva han confirmado que se está explotando activamente una vulnerabilidad en las versiones 1.2.68 a 1.2.83 de Fastjson. Esta vulnerabilidad permite a los atacantes ejecutar código sin restricciones mediante datos JSON controlados por ellos en estructuras de fat-JAR de Spring Boot. La base de la vulnerabilidad es la conversión de la etiqueta @type en una búsqueda de recursos de clase y la posterior carga de código byte dañino a través de archivos JAR anidados.

Alibaba aún no ha publicado una solución para Fastjson 1.x. Como solución temporal, se recomienda habilitar el modo SafeMode con el parámetro -Dfastjson.parser.safeMode=true o utilizar la versión 1.2.83_noneautotype. La solución a largo plazo es migrar a Fastjson2, que no utiliza los mismos mecanismos de búsqueda de recursos y señales de seguridad.

Los ataques están dirigidos principalmente a organizaciones financieras, de salud y tecnológicas en Estados Unidos. Los ataques se están llevando a cabo a través de emuladores de navegadores y algunas herramientas de Ruby/Go. Los expertos en seguridad recomiendan monitorear los sistemas en busca de conexiones, subprocesos y caparazones web inesperados. CISA y Hacker News han confirmado que esta vulnerabilidad no está actualmente en la lista de vulnerabilidades explotadas conocidas.