Un fallo sin parche de FastJson está siendo explotado para ejecutar código remoto

Investigadores reportaron la explotación activa de CVE-2026-16723, una vulnerabilidad de ejecución remota de código en FastJson 1.x. Los ataques observados apuntan principalmente a organizaciones de Estados Unidos y no requieren interacción del usuario ni privilegios elevados.

Ataques que explotan una vulnerabilidad de FastJson para ejecutar código remoto
Imagen: BleepingComputer / Imperva.

El fallo afecta a determinadas implementaciones de las versiones 1.2.68 a 1.2.83 cuando la biblioteca se ejecuta en una aplicación Spring Boot empaquetada como fat JAR. La vulnerabilidad está relacionada con el procesamiento de `@type`: un atacante puede cargar clases maliciosas antes de que se apliquen las restricciones de AutoType.

Alibaba confirmó la gravedad del problema en su aviso de seguridad, pero al momento del reporte no había publicado un parche para CVE-2026-16723. La investigación señala que FastJson 1.x ya no recibe mantenimiento activo y que la lógica vulnerable no está presente en fastjson2.

Los desarrolladores que utilicen una versión y una configuración afectadas deben activar SafeMode o migrar a una versión no afectada. La vulnerabilidad no alcanza a todos los despliegues: FastJson 1.2.60 y anteriores, las instalaciones que no usan fat JAR y fastjson2 no aparecen dentro del escenario descrito.

---

Fuentes

Publicar un comentario

0 Comentarios