Mastodon Mastodon Mastodon Mastodon

Análisis de CVE-2026-16723: vulnerabilidad crítica en Fastjson 1.x

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La vulnerabilidad crítica de ejecución remota de código CVE-2026-16723 en la biblioteca Alibaba Fastjson 1.x (versiones 1.2.68–1.2.83) permite a un atacante ejecutar código arbitrario mediante una solicitud JSON maliciosa sin autenticación, siempre que la aplicación esté desplegada como un Spring Boot fat-JAR y SafeMode se mantenga desactivado en su estado predeterminado. Alibaba ha asignado a la vulnerabilidad una puntuación CVSS 9.0. Según las empresas ThreatBook e Imperva, ya se están observando intentos de explotación en tráfico real y, a fecha de 25 de julio no se ha publicado ningún parche para Fastjson 1.x. Las organizaciones que utilicen las versiones afectadas deben habilitar inmediatamente SafeMode o migrar a Fastjson2.

Detalles técnicos de la vulnerabilidad

Alibaba publicó una recomendación de seguridad el 21 de julio tras la divulgación responsable por parte del investigador Kirill Firsov de FearsOff Cybersecurity. El proveedor confirmó la reproducción de la cadena de explotación en Spring Boot 2.x, 3.x y 4.x con JDK 8, 11, 17 y 21.

Características clave de la vulnerabilidad confirmadas por Alibaba:

  • Versiones afectadas: Fastjson 1.2.68 — 1.2.83
  • Condición de explotación: la aplicación está desplegada como Spring Boot executable fat-JAR
  • Vector de ataque: acceso de red a un endpoint que pasa JSON controlado por el atacante al parser Fastjson
  • SafeMode: debe estar desactivado (estado por defecto)
  • AutoType: no es necesario — la explotación funciona con AutoType deshabilitado
  • Classpath gadget: no es necesario

El último punto merece especial atención. Las vulnerabilidades anteriores de Fastjson, incluido el bypass de AutoType de 2022, requerían o bien AutoType habilitado, o bien la presencia de un gadget apropiado en el classpath. CVE-2026-16723 elude ambas limitaciones, lo que amplia de forma significativa la superficie de ataque.

Mecanismo de explotación

Según el análisis técnico del investigador, el problema reside en el mecanismo de resolución de tipos de Fastjson. El valor @type controlado por el atacante se transforma en una búsqueda de un recurso de clase. En el contexto de un Spring Boot fat-JAR, una ruta especialmente construida hacia un archivo JAR anidado permite cargar el bytecode del atacante. La anotación @JSONType en ese recurso es interpretada por el parser como una señal de confianza, tras lo cual la clase supera las comprobaciones de tipos de Fastjson y se carga.

Los puntos de entrada vulnerables incluyen JSON.parse, JSON.parseObject(String) y JSON.parseObject(String, Class). Alibaba subraya que vincular los datos de entrada a una clase fija no es una protección suficiente si el objeto contiene un campo de tipo Object o Map, donde puede incrustarse la carga útil maliciosa.

Alibaba indica que no se ven afectados: los JAR normales (no fat-JAR), los uber-JAR estándar, así como los despliegues en formato WAR sobre Tomcat o Jetty.

Actividad de explotación observada

La situación en cuanto a la confirmación de la explotación es ambigua. ThreatBook informó el 22 de julio de que ha detectado intentos de explotación en tráfico real. En condiciones de laboratorio, la empresa reprodujo una ejecución completa de código en un Spring Boot fat-JAR con JDK 8, mientras que la prueba con Tomcat embebido solo condujo a la carga de un JAR remoto o a SSRF.

Imperva ha observado actividad dirigida contra organizaciones de los sectores de servicios financieros, sanidad, tecnología y comercio minorista, principalmente en Estados Unidos, con volúmenes menores en Singapur y Canadá. Según la empresa, la mayoría de las solicitudes eran generadas por herramientas de emulación de navegadores, y las herramientas en Ruby y Go representaron alrededor del 30% del tráfico.

Sin embargo, ninguno de los proveedores ha publicado el número de ataques, las solicitudes en bruto, pruebas de ejecución de código con éxito, nombres de víctimas ni compromisos confirmados. Los informes recogen actividad de explotación observada, pero no demuestran intrusiones exitosas en sistemas reales.

La postura de CISA añade incertidumbre adicional: la evaluación CISA-ADP del 23 de julio marcó el estado de explotación como none, y la vulnerabilidad no figura en el catálogo KEV. No se han explicado los motivos de esta discrepancia con los datos de los proveedores.

Evaluación del impacto

Fastjson es una de las bibliotecas JSON más extendidas en el ecosistema Java, especialmente popular en el segmento de desarrollo de habla china. La vulnerabilidad afecta a cualquier aplicación que cumpla cuatro condiciones: versión Fastjson 1.2.68–1.2.83, empaquetado como Spring Boot fat-JAR, existencia de un endpoint de red que analice JSON y SafeMode desactivado. Teniendo en cuenta que SafeMode está desactivado por defecto y que el Spring Boot fat-JAR es el formato estándar de despliegue, una parte significativa de las aplicaciones puede resultar vulnerable.

Resulta especialmente preocupante que la versión 1.2.83 fuera la actualización recomendada por Alibaba para corregir el bypass previo de AutoType en 2022. Las organizaciones que se actualizaron de buena fe a la última versión 1.x se encuentran ahora dentro del intervalo vulnerable.

Recomendaciones de protección

A fecha de 25 de julio, el parche para Fastjson 1.x no se ha publicado: la versión 1.2.83 sigue siendo la última versión estándar de la rama 1.x. Alibaba propone las siguientes medidas:

  1. De inmediato: habilitar SafeMode — añadir el parámetro de JVM -Dfastjson.parser.safeMode=true al iniciar la aplicación
  2. Alternativa: usar la build limitada — sustituir la dependencia por com.alibaba:fastjson:1.2.83_noneautotype
  3. A largo plazo: migrar a Fastjson2 — esta versión no es vulnerable, ya que no utiliza el mismo mecanismo de búsqueda de recursos ni la confianza basada en anotaciones

Acciones adicionales para los equipos de seguridad:

  • Realizar un inventario de las dependencias directas y transitivas de Fastjson en todos los proyectos
  • Comprobar en los sistemas afectados la presencia de valores sospechosos de @type en las solicitudes JSON
  • Buscar indicios de compromiso: URLs anidadas de archivos JAR, conexiones salientes inusuales, procesos hijo de Java, cambios en el sistema de archivos y web shells
  • Evaluar el formato de despliegue: las aplicaciones que se ejecutan como JAR normales, uber-JAR o WAR sobre Tomcat/Jetty no son vulnerables a esta vulnerabilidad

Teniendo en cuenta la puntuación CVSS 9.0, la ausencia de parche y la actividad de explotación observada (aunque sin compromisos confirmados), la activación de SafeMode o el paso a la build limitada 1.2.83_noneautotype debe considerarse una tarea prioritaria. Las organizaciones que dependan de Fastjson 1.x en sistemas en producción deberían iniciar la planificación de la migración a Fastjson2: Alibaba deja claro que la rama 1.x se considera finalizada y la situación actual confirma que no se debe contar con la publicación de una versión 1.x corregida.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.