PT-2026-63585 · Alibaba+1 · Fastjson+1

·

CVE-2026-16723

·

Publicado

2026-07-21

·

Atualizado

2026-07-27

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas fastjson versões 1.2.68 through 1.2.83
Description Um problema de execução remota de código (RCE) existe na biblioteca fastjson, impactando especificamente aplicações Spring Boot. Esta falha permite que um invasor não autenticado execute código arbitrário com os privilégios do processo Java ao enviar uma requisição JSON maliciosa. O problema é explorável sob a configuração padrão de fábrica, não exigindo a ativação do AutoType ou de um gadget de classpath. Incidentes reais foram relatados, com sondagens ativas visando os setores de saúde, finanças e varejo.
Recommendations Para as versões 1.2.68 through 1.2.83, adicione -Dfastjson.parser.safeMode=true às flags de inicialização. Para as versões 1.2.68 through 1.2.83, altere a dependência para com.alibaba:fastjson:1.2.83 noneautotype. Implemente uma validação de entrada rigorosa. Revise e limite os privilégios de processo para aplicações Java. Aplique segmentação de rede. Monitore a execução de processos suspeitos ou conexões externas originadas de aplicações afetadas.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10492
CVE-2026-16723

Produtos afetados

Spring Boot
Fastjson