
Las firmas de seguridad ThreatBook e Imperva dicen que los atacantes están apuntando a una falla crítica en Fastjson, la biblioteca JSON de Alibaba para Java. En las aplicaciones Spring Boot afectadas, una solicitud JSON maliciosa podría ejecutar código sin autenticación utilizando los privilegios del proceso Java.
Esta vulnerabilidad se rastrea como CVE-2026-16723 y tiene una puntuación CVSS de 9,0 asignada por Alibaba. La cadena verificada requiere Fastjson 1.2.68 a 1.2.83, un Fat-JAR ejecutable de Spring Boot, una ruta accesible en la red que envía JSON controlado por el atacante al analizador afectado y el modo seguro dejado en el valor predeterminado deshabilitado. AutoType se puede dejar deshabilitado y el gadget classpath no es necesario.
Hasta el 25 de julio, Alibaba no había lanzado una versión fija de Fastjson 1.x. Las organizaciones que no puedan migrar inmediatamente deben habilitar el modo seguro con -Dfastjson.parser.safeMode=true o usar com.alibaba:fastjson:1.2.83_noneautotype. Alibaba cita la migración a Fastjson2 como una solución a largo plazo.
Alibaba emitió el aviso el 21 de julio tras una divulgación responsable por parte de Kirill Firsov de FearsOff Cybersecurity. El administrador describió la vulnerabilidad como «no requiere que se habilite AutoType» y «no requiere el gadget classpath». Verificamos la cadena en Spring Boot 2.x, 3.xy 4.x con JDK 8, 11, 17 y 21.
Firsov identificó un problema con la ruta de resolución de tipos de Fastjson. Un valor @type controlado por un atacante se puede convertir en una búsqueda de recursos de clase. Los fat-JAR de Spring Boot compatibles permiten recuperar el código de bytes controlado por el atacante a través de una ruta JAR anidada diseñada. La anotación @JSONType dentro de ese recurso se trata como una señal de confianza, lo que permite que la clase pase las comprobaciones de tipo de Fastjson y se cargue.
Su análisis técnico también describe una nueva ruta JDK que descarga un JAR remoto y hace referencia a él a través de /proc/self/fd.
Este exploit se basa en el cargador Fat-JAR del ejecutable Spring Boot. Alibaba enumera los JAR simples, los uber-JAR genéricos, las implementaciones de Tomcat o Jetty WAR como no afectados. Los puntos de entrada accesibles incluyen JSON.parse, JSON.parseObject(String) y JSON.parseObject(String, Class). Vincular la entrada a una clase fija no es suficiente si el objeto contiene campos de Objeto o Mapa en los que se pueden anidar cargas útiles.
ThreatBook anunció el 22 de julio que su plataforma había capturado un exploit en la naturaleza, después de agregar soporte de detección dos días antes. Los resultados de ese experimento fueron más limitados. La ejecución completa del código se reprodujo con Spring Boot fat-JAR en JDK 8, pero las pruebas de Tomcat integradas solo generaron recuperaciones JAR remotas o falsificación de solicitudes del lado del servidor.
Imperva informó actividad en servicios financieros, atención médica, informática, comercio minorista y otras organizaciones principalmente en los Estados Unidos y, en menor medida, en Singapur y Canadá. Descubrió que los falsificadores de navegadores generaban la mayoría de las solicitudes, y que las herramientas Ruby y Go juntas representaban alrededor del 30%.

Ninguno de los proveedores divulga públicamente la cantidad de ataques, solicitudes sin procesar, evidencia de ejecución, nombres de las víctimas o infracciones confirmadas. Sus informes establecen actividad de explotación observada y no prueban la ejecución exitosa del código contra objetivos o compromisos del mundo real.
Sin embargo, la evaluación CISA-ADP del 23 de julio no señaló explotación. Hacker News confirmó el 25 de julio que esta falla no existe en el catálogo actual de vulnerabilidades conocidas y explotadas de CISA. Las fuentes disponibles no explican esta discrepancia.
Además, Hacker News no ha encontrado ningún artefacto Fastjson 1.x parcheado en la etiqueta GitHub del proyecto o en el repositorio central de Maven hasta el 25 de julio. La versión 1.2.83 sigue siendo la última versión estándar 1.x, mientras que 1.2.83_noneautotype sigue siendo la versión limitada disponible.
Las organizaciones deben inventariar las dependencias Fastjson directas y transitivas e inspeccionar los sistemas afectados en busca de valores @type sospechosos, URL JAR anidadas, conexiones salientes inesperadas, procesos secundarios, cambios de archivos y shells web. Fastjson2 no se ve afectado porque no utiliza las mismas sondas de recursos ni la misma ruta de confianza basada en anotaciones.
Hacker News contactó a Alibaba para obtener aclaraciones sobre las versiones afectadas y los planes de parche Fastjson 1.x, y a Imperva para obtener más información sobre la actividad de exploit reportada. Actualizaremos la historia si hay una respuesta.
Fastjson 1.2.83 fue la actualización recomendada por Alibaba para la omisión de AutoType independiente publicada en 2022. Su versión final 1.x se encuentra actualmente dentro del alcance de CVE-2026-16723.
Source link
