Ir al contenido principal
← Volver a Newlatests
Portada: Ataques explotan una falla crítica sin parche en Fastjson 1.x
InternacionalVulnerabilidades

Ataques explotan una falla crítica sin parche en Fastjson 1.x

28 de julio de 2026ENERIT Cyber IntelligenceSeveridad critica

Ataques explotan una falla crítica sin parche en Fastjson 1.x

CVE-2026-16723 permite ejecutar código sin autenticación en aplicaciones que usan Fastjson 1.2.68 a 1.2.83 bajo configuraciones comunes. Investigadores ya observan explotación contra varios sectores.

Qué ocurrió

Investigadores alertaron sobre explotación activa de CVE-2026-16723, una vulnerabilidad de ejecución remota de código en Fastjson 1.x. La biblioteca Java es utilizada para serializar y deserializar JSON en numerosas aplicaciones empresariales.

El ataque utiliza valores @type manipulados para provocar búsquedas de recursos y eludir restricciones. Puede funcionar con la configuración predeterminada, sin habilitar AutoType, sin interacción del usuario y sin una biblioteca externa de gadgets.

Exposición e impacto

La falla afecta versiones 1.2.68 hasta 1.2.83 cuando se despliegan como ejecutables Spring Boot fat-jar. Fastjson 1.x ya no recibe soporte y no existe un parche oficial para esa rama.

  • La explotación puede conducir al control completo del servidor afectado.
  • Imperva observó ataques en finanzas, salud, comercio, tecnología y otros sectores.
  • Fastjson 2.x no está afectado por esta vulnerabilidad.

Recomendaciones

  • Migrar prioritariamente a Fastjson 2.x y validar compatibilidad mediante pruebas.
  • Si la migración no es inmediata, habilitar SafeMode y reducir la exposición del servicio.
  • Buscar solicitudes JSON con valores @type inusuales y actividad posterior de ejecución de comandos.
  • Inventariar dependencias transitivas para localizar aplicaciones que incorporan Fastjson 1.x.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista