Ataques explotan una falla crítica sin parche en Fastjson 1.x
Ataques explotan una falla crítica sin parche en Fastjson 1.x
CVE-2026-16723 permite ejecutar código sin autenticación en aplicaciones que usan Fastjson 1.2.68 a 1.2.83 bajo configuraciones comunes. Investigadores ya observan explotación contra varios sectores.
Qué ocurrió
Investigadores alertaron sobre explotación activa de CVE-2026-16723, una vulnerabilidad de ejecución remota de código en Fastjson 1.x. La biblioteca Java es utilizada para serializar y deserializar JSON en numerosas aplicaciones empresariales.
El ataque utiliza valores @type manipulados para provocar búsquedas de recursos y eludir restricciones. Puede funcionar con la configuración predeterminada, sin habilitar AutoType, sin interacción del usuario y sin una biblioteca externa de gadgets.
Exposición e impacto
La falla afecta versiones 1.2.68 hasta 1.2.83 cuando se despliegan como ejecutables Spring Boot fat-jar. Fastjson 1.x ya no recibe soporte y no existe un parche oficial para esa rama.
- La explotación puede conducir al control completo del servidor afectado.
- Imperva observó ataques en finanzas, salud, comercio, tecnología y otros sectores.
- Fastjson 2.x no está afectado por esta vulnerabilidad.
Recomendaciones
- Migrar prioritariamente a Fastjson 2.x y validar compatibilidad mediante pruebas.
- Si la migración no es inmediata, habilitar SafeMode y reducir la exposición del servicio.
- Buscar solicitudes JSON con valores @type inusuales y actividad posterior de ejecución de comandos.
- Inventariar dependencias transitivas para localizar aplicaciones que incorporan Fastjson 1.x.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Alibaba Fastjson ↗fabricante
- 3Imperva ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista