Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada
Identidad

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 25, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal25 de julio de 2026Vulnerabilidades/Seguridad de aplicaciones

Las firmas de seguridad ThreatBook e Imperva dicen que los atacantes están apuntando a una falla crítica en Fastjson, la biblioteca JSON de Alibaba para Java. En las aplicaciones Spring Boot afectadas, una solicitud JSON maliciosa podría ejecutar código sin autenticación utilizando los privilegios del proceso Java.

Esta vulnerabilidad se rastrea como CVE-2026-16723 y tiene una puntuación CVSS de 9,0 asignada por Alibaba. La cadena verificada requiere Fastjson 1.2.68 a 1.2.83, un Fat-JAR ejecutable de Spring Boot, una ruta accesible en la red que envía JSON controlado por el atacante al analizador afectado y el modo seguro dejado en el valor predeterminado deshabilitado. AutoType se puede dejar deshabilitado y el gadget classpath no es necesario.

Hasta el 25 de julio, Alibaba no había lanzado una versión fija de Fastjson 1.x. Las organizaciones que no puedan migrar inmediatamente deben habilitar el modo seguro con -Dfastjson.parser.safeMode=true o usar com.alibaba:fastjson:1.2.83_noneautotype. Alibaba cita la migración a Fastjson2 como una solución a largo plazo.

Alibaba emitió el aviso el 21 de julio tras una divulgación responsable por parte de Kirill Firsov de FearsOff Cybersecurity. El administrador describió la vulnerabilidad como «no requiere que se habilite AutoType» y «no requiere el gadget classpath». Verificamos la cadena en Spring Boot 2.x, 3.xy 4.x con JDK 8, 11, 17 y 21.

Firsov identificó un problema con la ruta de resolución de tipos de Fastjson. Un valor @type controlado por un atacante se puede convertir en una búsqueda de recursos de clase. Los fat-JAR de Spring Boot compatibles permiten recuperar el código de bytes controlado por el atacante a través de una ruta JAR anidada diseñada. La anotación @JSONType dentro de ese recurso se trata como una señal de confianza, lo que permite que la clase pase las comprobaciones de tipo de Fastjson y se cargue.

Su análisis técnico también describe una nueva ruta JDK que descarga un JAR remoto y hace referencia a él a través de /proc/self/fd.

Este exploit se basa en el cargador Fat-JAR del ejecutable Spring Boot. Alibaba enumera los JAR simples, los uber-JAR genéricos, las implementaciones de Tomcat o Jetty WAR como no afectados. Los puntos de entrada accesibles incluyen JSON.parse, JSON.parseObject(String) y JSON.parseObject(String, Class). Vincular la entrada a una clase fija no es suficiente si el objeto contiene campos de Objeto o Mapa en los que se pueden anidar cargas útiles.

ThreatBook anunció el 22 de julio que su plataforma había capturado un exploit en la naturaleza, después de agregar soporte de detección dos días antes. Los resultados de ese experimento fueron más limitados. La ejecución completa del código se reprodujo con Spring Boot fat-JAR en JDK 8, pero las pruebas de Tomcat integradas solo generaron recuperaciones JAR remotas o falsificación de solicitudes del lado del servidor.

Imperva informó actividad en servicios financieros, atención médica, informática, comercio minorista y otras organizaciones principalmente en los Estados Unidos y, en menor medida, en Singapur y Canadá. Descubrió que los falsificadores de navegadores generaban la mayoría de las solicitudes, y que las herramientas Ruby y Go juntas representaban alrededor del 30%.

Ninguno de los proveedores divulga públicamente la cantidad de ataques, solicitudes sin procesar, evidencia de ejecución, nombres de las víctimas o infracciones confirmadas. Sus informes establecen actividad de explotación observada y no prueban la ejecución exitosa del código contra objetivos o compromisos del mundo real.

Sin embargo, la evaluación CISA-ADP del 23 de julio no señaló explotación. Hacker News confirmó el 25 de julio que esta falla no existe en el catálogo actual de vulnerabilidades conocidas y explotadas de CISA. Las fuentes disponibles no explican esta discrepancia.

Además, Hacker News no ha encontrado ningún artefacto Fastjson 1.x parcheado en la etiqueta GitHub del proyecto o en el repositorio central de Maven hasta el 25 de julio. La versión 1.2.83 sigue siendo la última versión estándar 1.x, mientras que 1.2.83_noneautotype sigue siendo la versión limitada disponible.

Las organizaciones deben inventariar las dependencias Fastjson directas y transitivas e inspeccionar los sistemas afectados en busca de valores @type sospechosos, URL JAR anidadas, conexiones salientes inesperadas, procesos secundarios, cambios de archivos y shells web. Fastjson2 no se ve afectado porque no utiliza las mismas sondas de recursos ni la misma ruta de confianza basada en anotaciones.

Hacker News contactó a Alibaba para obtener aclaraciones sobre las versiones afectadas y los planes de parche Fastjson 1.x, y a Imperva para obtener más información sobre la actividad de exploit reportada. Actualizaremos la historia si hay una respuesta.

Fastjson 1.2.83 fue la actualización recomendada por Alibaba para la omisión de AutoType independiente publicada en 2022. Su versión final 1.x se encuentra actualmente dentro del alcance de CVE-2026-16723.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLa filial de Cl0p apunta a PTC Windchill y FlexPLM expuestos a Internet mediante RCE no autenticado
Next Article Una línea eléctrica caída revela un problema creciente para los centros de datos de IA. Aquí se explica cómo solucionarlo:
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

La filial de Cl0p apunta a PTC Windchill y FlexPLM expuestos a Internet mediante RCE no autenticado

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Bibliotecario organiza un interesante taller sobre cómo evitar la IA para personas hartas de las grandes tecnologías

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.