Một lỗ hổng zero-day thực thi mã từ xa trong thư viện FastJson 1.x vừa được gán mã CVE-2026-16723, điểm CVSS 9.0 (Critical). FastJson là thư viện xử lý JSON phổ biến bậc nhất của hệ Java, mặt trong hàng chục nghìn web app, API backend và hệ thống doanh nghiệp — gồm không ít hệ thống tại Việt Nam.
Vì sao nguy hiểm
Lỗi nằm ở tầng parser JSON: kẻ tấn công chỉ cần gửi một payload tới endpoint có xử lý JSON là có thể chiếm quyền thực thi mã trên server, nhiều cấu hình không cần xác thực. Thư viện càng phổ biến thì một lỗi càng thành “vụ mùa” cho botnet quét tự động — và FastJson thuộc loại phổ biến nhất.
Checklist xử lý trong ngày
Một, rà toàn bộ dự án tìm dependency fastjson 1.x (kể cả dependency gián tiếp qua lib khác) và nâng cấp bản vá. Hai, chưa vá được ngay thì dựng WAF rule chặn payload deserialization, đặc biệt chuỗi autoType đặc trưng. Ba, soi log tìm request chứa pattern khai thác để biết mình đã bị sờ gáy hay chưa. Bốn, sau khi vá xong vẫn nên giả định xấu nhất và kiểm tra tính toàn vẹn hệ thống. Xem thêm các CVE Critical khác tháng 8: Gitea vào CISA KEV, Laravel Reverb.
Nguồn tham khảo: Imperva. Bài viết do VietCyber biên soạn lại.