FastJson Açık Kaynak Kütüphanesindeki Sıfır Günü Saldırılarında Amerikan Şirketleri Hedef Alınıyor
FastJson kütüphanesindeki bir güvenlik açığı, Amerikan firmalarına yönelik sıfır günü saldırılarıyla istismar ediliyor. Uzmanlar, bu durumun global ölçekte yayılabileceğine dikkat çekiyor.

Görsel kaynağı: bleepstatic.com
Son günlerde, FastJson açık kaynak Java kütüphanesinde keşfedilen bir güvenlik açığı, siber saldırganlar tarafından aktif bir şekilde istismar ediliyor. Bu açık, kullanıcı etkileşimi veya ayrıcalıklı yetki gerektirmeden uzaktan kod yürütülmesine olanak tanıyor.
FastJson'un 1.2.68 ile 1.2.83 sürümleri arasındaki versiyonları etkileyen bu güvenlik sorunu, ABD'deki çeşitli kuruluşlara yönelik saldırılarda kullanılmakta. Tehdit istihbaratı şirketi ThreatBook'un tespit ettiği bu kötü niyetli faaliyetler, Imperva adlı iş koruma şirketi tarafından da doğrulandı. Araştırmacılar, saldırıların finansal hizmetler, sağlık, bilişim, perakende ve diğer sektörlerdeki geniş bir yelpazeyi hedef aldığını belirtiyor.
Imperva'nın açıklamasına göre, saldırılar şu anda neredeyse tamamen ABD merkezli kuruluşları hedef alıyor; ancak Singapur ve Kanada'da da bazı saldırılar gözlemlenmiş durumda. Bu durumun, ilerleyen dönemde global ölçekte yayılabileceği öngörülüyor.
FastJson, Alibaba tarafından geliştirilen ve Java nesnelerinin JSON formatına serileştirilmesi için kullanılan bir açık kaynak kütüphanesi. GitHub'da 25,600 yıldız ve 6,400 çatal ile oldukça popüler olan bu kütüphane, özellikle Çinli işletmelerin yazılımlarında ve Alibaba'nın platformunda geliştirilmiş projelerde yaygın olarak kullanılmakta.
Güvenlik açığı CVE-2026-16723, FearsOff adlı bir siber güvenlik şirketi tarafından keşfedildi ve bu ayın başlarında teknik bir rapor yayınlandı. Araştırmacılar, açığın, kütüphanenin tür çözümleme mantığından kaynaklandığını ve bu mantığın, otomatik tür kısıtlamalarını uygulamadan önce saldırgan kontrolündeki kaynak aramalarını gerçekleştirdiğini açıkladı. Bu durum, Spring Boot fat-JAR dağıtımlarında uzaktan kod yürütme yolunu açıyor.
Yapılan araştırmalar, @type işleme mekanizmasının istismar edilmesiyle, zararlı sınıfların otomatik tür etkinleştirilmeden veya üçüncü taraf araç zincirlerine ihtiyaç duyulmadan yüklenip çalıştırılabileceğini gösterdi.
Alibaba, güvenlik bülteninde açığın kritik derecede tehlikeli olduğunu doğruladı ve bu açığın en yaygın Spring Boot dağıtım modeli üzerinde istismar edilebileceğine dikkat çekti. Alibaba'nın güvenlik tavsiyesinde, "Tek dağıtım ön koşulu, hedefin bir Spring Boot çalıştırılabilir fat-jar olarak çalıştırılmasıdır (yani, java -jar xxx.jar ile başlatılması)" ifadeleri yer alıyor.
Ayrıca, hedef sınıfın belirtilmesinin CVE-2026-16723'ü ortadan kaldırmadığı, çünkü saldırganların zararlı yükleri 'Object' veya 'Map' alanları içine yerleştirebileceği vurgulanıyor. Fastjson2'de ise, tür çözümleme mantığı bulunmamakta ve bu kütüphane, çok biçimliliği destekleyen bir model kullanıyor.
Geliştiricilerin, etkilenen sürümler arasında yer alan bir versiyon kullananların, derhal SafeMode'u etkinleştirmeleri veya etkilenmemiş bir yapıma geçmeleri önerilmektedir. Şu anda CVE-2026-16723 için herhangi bir düzeltme yayınlanmamış olup, FastJson 1.x'in aktif olarak bakımının yapılmadığı da belirtiliyor.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











