TeknoFiber Logo
Son Dakika
FastJson Açık Kaynak Kütüphanesindeki Sıfır Günü Saldırılarında Amerikan Şirketleri Hedef AlınıyorMicrosoft, Güvenlik Risklerini Azaltmak İçin Yeni Yapay Zeka Araçlarını TanıttıBaidu ve Lyft, Londra’da Robotaksi Testlerine BaşladıX Money, ABD'de Kullanıma Sunuldu: Dijital Cüzdan ve Daha FazlasıGitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler AlıyorApple TV'den Neuromancer Dizisi İçin İlk Kısa Tanıtım YayınlandıAppleCare One, Birden Fazla Cihaz İçin Artık Avrupa ve Avustralya'da KullanılabilirBeyin Dalgaları: Fiziksel Yapay Zeka İçin Yeni Bir Kilit Noktası mı?Şarap ve Kurşun: Kötü Filmler Arasında Efsane Olmayı Başaran YapımSteam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto MadencileriFastJson Açık Kaynak Kütüphanesindeki Sıfır Günü Saldırılarında Amerikan Şirketleri Hedef AlınıyorMicrosoft, Güvenlik Risklerini Azaltmak İçin Yeni Yapay Zeka Araçlarını TanıttıBaidu ve Lyft, Londra’da Robotaksi Testlerine BaşladıX Money, ABD'de Kullanıma Sunuldu: Dijital Cüzdan ve Daha FazlasıGitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler AlıyorApple TV'den Neuromancer Dizisi İçin İlk Kısa Tanıtım YayınlandıAppleCare One, Birden Fazla Cihaz İçin Artık Avrupa ve Avustralya'da KullanılabilirBeyin Dalgaları: Fiziksel Yapay Zeka İçin Yeni Bir Kilit Noktası mı?Şarap ve Kurşun: Kötü Filmler Arasında Efsane Olmayı Başaran YapımSteam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto MadencileriFastJson Açık Kaynak Kütüphanesindeki Sıfır Günü Saldırılarında Amerikan Şirketleri Hedef AlınıyorMicrosoft, Güvenlik Risklerini Azaltmak İçin Yeni Yapay Zeka Araçlarını TanıttıBaidu ve Lyft, Londra’da Robotaksi Testlerine BaşladıX Money, ABD'de Kullanıma Sunuldu: Dijital Cüzdan ve Daha FazlasıGitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler AlıyorApple TV'den Neuromancer Dizisi İçin İlk Kısa Tanıtım YayınlandıAppleCare One, Birden Fazla Cihaz İçin Artık Avrupa ve Avustralya'da KullanılabilirBeyin Dalgaları: Fiziksel Yapay Zeka İçin Yeni Bir Kilit Noktası mı?Şarap ve Kurşun: Kötü Filmler Arasında Efsane Olmayı Başaran YapımSteam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto Madencileri
Siber Güvenlik

FastJson Açık Kaynak Kütüphanesindeki Sıfır Günü Saldırılarında Amerikan Şirketleri Hedef Alınıyor

FastJson kütüphanesindeki bir güvenlik açığı, Amerikan firmalarına yönelik sıfır günü saldırılarıyla istismar ediliyor. Uzmanlar, bu durumun global ölçekte yayılabileceğine dikkat çekiyor.

Burak ArslanBurak Arslan·
FastJson Açık Kaynak Kütüphanesindeki Sıfır Günü Saldırılarında Amerikan Şirketleri Hedef Alınıyor

Görsel kaynağı: bleepstatic.com

Paylaş:

Son günlerde, FastJson açık kaynak Java kütüphanesinde keşfedilen bir güvenlik açığı, siber saldırganlar tarafından aktif bir şekilde istismar ediliyor. Bu açık, kullanıcı etkileşimi veya ayrıcalıklı yetki gerektirmeden uzaktan kod yürütülmesine olanak tanıyor.

FastJson'un 1.2.68 ile 1.2.83 sürümleri arasındaki versiyonları etkileyen bu güvenlik sorunu, ABD'deki çeşitli kuruluşlara yönelik saldırılarda kullanılmakta. Tehdit istihbaratı şirketi ThreatBook'un tespit ettiği bu kötü niyetli faaliyetler, Imperva adlı iş koruma şirketi tarafından da doğrulandı. Araştırmacılar, saldırıların finansal hizmetler, sağlık, bilişim, perakende ve diğer sektörlerdeki geniş bir yelpazeyi hedef aldığını belirtiyor.

Imperva'nın açıklamasına göre, saldırılar şu anda neredeyse tamamen ABD merkezli kuruluşları hedef alıyor; ancak Singapur ve Kanada'da da bazı saldırılar gözlemlenmiş durumda. Bu durumun, ilerleyen dönemde global ölçekte yayılabileceği öngörülüyor.

FastJson, Alibaba tarafından geliştirilen ve Java nesnelerinin JSON formatına serileştirilmesi için kullanılan bir açık kaynak kütüphanesi. GitHub'da 25,600 yıldız ve 6,400 çatal ile oldukça popüler olan bu kütüphane, özellikle Çinli işletmelerin yazılımlarında ve Alibaba'nın platformunda geliştirilmiş projelerde yaygın olarak kullanılmakta.

Güvenlik açığı CVE-2026-16723, FearsOff adlı bir siber güvenlik şirketi tarafından keşfedildi ve bu ayın başlarında teknik bir rapor yayınlandı. Araştırmacılar, açığın, kütüphanenin tür çözümleme mantığından kaynaklandığını ve bu mantığın, otomatik tür kısıtlamalarını uygulamadan önce saldırgan kontrolündeki kaynak aramalarını gerçekleştirdiğini açıkladı. Bu durum, Spring Boot fat-JAR dağıtımlarında uzaktan kod yürütme yolunu açıyor.

Yapılan araştırmalar, @type işleme mekanizmasının istismar edilmesiyle, zararlı sınıfların otomatik tür etkinleştirilmeden veya üçüncü taraf araç zincirlerine ihtiyaç duyulmadan yüklenip çalıştırılabileceğini gösterdi.

Alibaba, güvenlik bülteninde açığın kritik derecede tehlikeli olduğunu doğruladı ve bu açığın en yaygın Spring Boot dağıtım modeli üzerinde istismar edilebileceğine dikkat çekti. Alibaba'nın güvenlik tavsiyesinde, "Tek dağıtım ön koşulu, hedefin bir Spring Boot çalıştırılabilir fat-jar olarak çalıştırılmasıdır (yani, java -jar xxx.jar ile başlatılması)" ifadeleri yer alıyor.

Ayrıca, hedef sınıfın belirtilmesinin CVE-2026-16723'ü ortadan kaldırmadığı, çünkü saldırganların zararlı yükleri 'Object' veya 'Map' alanları içine yerleştirebileceği vurgulanıyor. Fastjson2'de ise, tür çözümleme mantığı bulunmamakta ve bu kütüphane, çok biçimliliği destekleyen bir model kullanıyor.

Geliştiricilerin, etkilenen sürümler arasında yer alan bir versiyon kullananların, derhal SafeMode'u etkinleştirmeleri veya etkilenmemiş bir yapıma geçmeleri önerilmektedir. Şu anda CVE-2026-16723 için herhangi bir düzeltme yayınlanmamış olup, FastJson 1.x'in aktif olarak bakımının yapılmadığı da belirtiliyor.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.