Sårbarheter

Ingen patch finns – Fastjson 1.x utnyttjas nu i aktiva RCE-attacker

Fastjson 1.x Remote Code Execution Flaw Exploited With No Patch Available

Det finns ingen patch. Det är det första man behöver förstå om den sårbarhet för fjärrkodsexekvering (RCE) som just nu utnyttjas aktivt i Fastjson 1.x. Angripare exploaterar sårbarheten i realtid, ingen autentisering krävs och den enda långsiktiga lösningen är att sluta använda den berörda versionen av biblioteket.

Sårbarheten påverkar alla Fastjson-versioner upp till och med 1.2.83. Den kan utnyttjas i bibliotekets standardkonfiguration, vilket innebär att varje applikation som kör Fastjson 1.x utan ytterligare härdning ska betraktas som exponerad tills migrering är genomförd. Något CVE-nummer har ännu inte tilldelats offentligt och inget CVSS-värde finns tillgängligt. SentinelOnes sårbarhetsdatabas listar däremot en relaterad AutoType RCE-sårbarhet som CVE-2025-70974. ThreatBooks forskarteam har bekräftat aktiv exploatering i en publicerad analys, och The Hacker News rapporterade i juli 2026 att angrepp mot opatchade Java-applikationer pågår.

Avsaknaden av ett CVE innebär ett praktiskt problem. Team som förlitar sig på sårbarhetsskannrar och CVE-flöden för att prioritera sina patchar kommer inte automatiskt att upptäcka sårbarheten. Att den saknar ett CVE förändrar dock inte verkligheten – den utnyttjas redan aktivt.

AutoType-funktionen möjliggör godtycklig kodexekvering

Fastjson är ett Java-bibliotek utvecklat av Alibaba för serialisering och deserialisering av JSON-data. Det används i stor utsträckning i enterprise-Java-applikationer inom backend-tjänster, API:er och datapipelines. Sårbarheten finns i AutoType-funktionen, som låter Fastjson deserialisera JSON till specifika Java-klasstyper. En oautentiserad angripare som kan skicka ett manipulerat JSON-payload till en endpoint som använder Fastjson 1.x kan trigga godtycklig klassladdning och uppnå fjärrkodsexekvering på den underliggande servern.

Inga inloggningsuppgifter krävs. Ingen tidigare åtkomst behövs. En felaktigt utformad HTTP-förfrågan räcker, förutsatt att applikationen exponerar Fastjson-baserad endpoint mot nätverket.

AutoType har legat bakom flera kritiska Fastjson-sårbarheter sedan 2019. Alibabas ingenjörsteam åtgärdade den strukturella risken i Fastjson 2.x genom att inaktivera AutoType som standard. Grenen 1.x fick aldrig en motsvarande lösning och kommer inte heller att få det. I praktiken saknar den numera säkerhetsunderhåll.

Två alternativ – och en deadline som du sätter själv

Den enda permanenta lösningen är att migrera till Fastjson 2.x. Där är AutoType inaktiverat som standard, vilket innebär att biblioteket inte påverkas av den här typen av sårbarheter. Migreringen kräver kodändringar i varje applikation som är beroende av funktionalitet som är specifikt för Fastjson 1.xx. Det handlar alltså inte om att bara uppdatera ett beroende, utan om ett mer omfattande migrationsarbete.

Om en migrering inte kan genomföras omedelbart bör SafeMode aktiveras i Fastjson 1.x SafeMode inaktiverar AutoType helt och bryter därmed exploitkedjan. Samtidigt slutar all funktionalitet som bygger på AutoType att fungera, vilket gör att lösningen måste testas noggrant innan den införs i produktion. SafeMode är en riskreducerande åtgärd- inte en permanent lösning. Fastjson 1.x förblir opatchat och saknar stöd för den här sårbarheten.

Kontrollera nätverksperimetern. Alla Fastjson-baserad tjänster som inte ska vara offentligt tillgänglig bör verifieras som just det. Den pågående exploateringen tyder på att angripare skannar efter exponerade endpoints snarare än att rikta in sig på enskilda organisationer.

Cl0p skannar också Java-applikationer just nu

Tidpunkten är inte gynnsam. SecurityWeek rapporterade att ransomware-gruppen Cl0p för närvarande utnyttjar en separat sårbarhet i PTC Windchill samtidigt som Fastjson RCE-angrepp slår mot opatchade Java-applikationer. Det handlar om två olika kampanjer, med de följer samma mönster: cyberkriminella grupper jagar aktivt opatchade Java-stack-sårbarheter i företagsmiljöer och rör sig snabbt när fungerande exploits blir tillgängliga.

Organisationer som kör äldre Java-applikationsstackar med en omfattande teknisk skuld löper större risk att ha Fastjson 1.x dolt i ett transitivt beroende som aldrig lagts till direkt av utvecklarna. Genomför därför en beroenderevision innan ni utgår från att ni inte är drabbade. Ett verktyg för programvarukompositionsanalys ( Software Composition Analysis, SCA) hittar sådana beroenden betydligt snabbare än en manuell genomgång av pom.xml-filer.

Avsaknaden av ett CVE för den här specifika exploateringsvågen gör det lätt för organisationer att nedprioritera den. Det är precis fel beslut när aktiv exploatering är bekräftad och ingen patch finns.

Referenser

  1. Unpatched Fastjson Vulnerability Exploited in Attacks
  2. Fastjson 1.x RCE Vulnerability Targeted in Attacks With No Patch Available
  3. Fastjson RCE (≤1.2.83): Active Exploitation Detected
  4. SentinelOne Vulnerability Database: CVE-2025-70974 Fastjson AutoType RCE

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.