Una vulnerabilidad crítica de ejecución remota de código (RCE), identificada como CVE-2026-16723, está siendo activamente explotada en la biblioteca Fastjson 1.x de Alibaba para Java. Firmas de seguridad como ThreatBook e Imperva han confirmado ataques dirigidos a esta falla, que permite a un atacante ejecutar código malicioso sin autenticación, con los privilegios del proceso Java, especialmente en aplicaciones Spring Boot.
La vulnerabilidad tiene una puntuación CVSS de 9.0 y afecta a las versiones de Fastjson 1.2.68 a 1.2.83. Su explotación requiere una aplicación Spring Boot empaquetada como ‘fat-JAR’ ejecutable, una ruta de red accesible que envíe JSON controlado por el atacante a un analizador afectado y que el modo SafeMode esté deshabilitado por defecto. Es crucial destacar que no se necesita habilitar AutoType ni la presencia de un gadget en el classpath. Los puntos de entrada vulnerables incluyen JSON.parse, JSON.parseObject(String) y JSON.parseObject(String, Class).
El ataque se basa en la manipulación de un valor @type controlado por el atacante, que puede ser convertido en una búsqueda de recursos de clase. En un ‘fat-JAR’ de Spring Boot compatible, una ruta de JAR anidada cuidadosamente diseñada permite la obtención de bytecode malicioso. Una anotación @JSONType en este recurso puede ser tratada como una señal de confianza, permitiendo que la clase pase las verificaciones de tipo de Fastjson y se cargue. Las implementaciones con JARs no ‘fat’, JARs ‘uber’ genéricos o despliegues WAR de Tomcat o Jetty no se ven afectadas. La versión Fastjson2 tampoco es vulnerable.
A la fecha (25 de julio), Alibaba no ha lanzado una versión corregida de Fastjson 1.x. Como medida de mitigación inmediata, se recomienda habilitar SafeMode añadiendo la propiedad -Dfastjson.parser.safeMode=true o utilizar la versión com.alibaba:fastjson:1.2.83_noneautotype, que restringe la funcionalidad. La solución a largo plazo es migrar a Fastjson2. Las organizaciones deben inventariar las dependencias directas y transitivas de Fastjson e inspeccionar los sistemas afectados en busca de valores @type sospechosos, URLs de JAR anidadas, conexiones salientes inesperadas, procesos secundarios, cambios de archivos y ‘web shells’.
Qué significa para tu empresa: Ante una vulnerabilidad tan crítica y en explotación activa sin un parche inmediato, es fundamental tener capas de defensa robustas. Un WAF para aplicaciones (Web Application Firewall) puede proteger sus servicios y aplicaciones web al filtrar y bloquear solicitudes maliciosas que intenten explotar esta y otras vulnerabilidades, asegurando que solo el tráfico legítimo llegue a sus sistemas.
Fuente original: The Hacker News — ver artículo →