AIO APEX

Vulnerabilidad crítica en Fastjson 1.x permite a atacantes ejecutar código en aplicaciones Spring Boot sin parche disponible

The Hacker News
Compartir:
Vulnerabilidad crítica en Fastjson 1.x permite a atacantes ejecutar código en aplicaciones Spring Boot sin parche disponible

Una vulnerabilidad crítica de ejecución remota de código en Fastjson 1.x, la librería de serialización JSON ampliamente usada de Alibaba para Java, está siendo explotada activamente en la naturaleza, según informó The Hacker News. La falla, registrada como CVE-2026-16723 y con una puntuación CVSS de 9.0, afecta a las versiones 1.2.68 a 1.2.83 de Fastjson y permite a un atacante ejecutar código arbitrario con los privilegios del proceso Java — sin autenticación, sin necesidad de que la característica AutoType de Fastjson esté habilitada, y sin depender de clases gadget de terceros que los exploits anteriores de Fastjson solían requerir.

Cómo funciona la cadena de explotación

La vulnerabilidad ataca aplicaciones Spring Boot desplegadas como "fat-JARs" ejecutables — el formato JAR autónomo y completo que Spring Boot suele generar para el despliegue. Se ha confirmado la explotación en Spring Boot 2.x, 3.x y 4.x, ejecutándose sobre JDK 8, 11, 17 y 21, lo que cubre la gran mayoría de los entornos Java que aún usan Fastjson 1.x en producción.

El ataque funciona enviando una solicitud JSON manipulada que contiene un valor @type manipulado, lo que provoca que la lógica de resolución de tipos de Fastjson realice una búsqueda de recursos de clase. Dentro de un fat-JAR de Spring Boot compatible, una ruta JAR anidada especialmente construida puede entonces obtener bytecode controlado por el atacante. Una anotación @JSONType asociada en ese recurso es tratada por Fastjson como una señal de confianza, lo que permite que la clase maliciosa evite por completo las protecciones de verificación de tipos de Fastjson y se cargue en la aplicación en ejecución. Debido a que el exploit funciona bajo la configuración predeterminada de Fastjson (SafeMode está desactivado por defecto), cualquier servicio Spring Boot sin parche y expuesto a internet que use una versión afectada de Fastjson es potencialmente explotable sin necesidad de configuración especial por parte del atacante.

Sin parche, pero existen mitigaciones

A fecha del 25 de julio de 2026, Alibaba no ha lanzado un parche oficial específicamente para la rama Fastjson 1.x. Los equipos de seguridad tienen tres opciones prácticas mientras tanto. La primera es habilitar SafeMode directamente mediante la propiedad del sistema -Dfastjson.parser.safeMode=true, lo que bloquea el comportamiento de resolución de tipos del que depende el exploit. La segunda es cambiar a la variante de paquete específica com.alibaba:fastjson:1.2.83_noneautotype, que elimina por completo la funcionalidad relacionada con AutoType. La tercera, y la opción que Alibaba recomienda como solución a largo plazo, es migrar de Fastjson 1.x a Fastjson2, la librería sucesora mantenida activamente.

Qué no está afectado

La cadena de explotación específica requiere el formato de despliegue fat-JAR que Spring Boot usa por defecto; los JAR planos no-fat, los uber-JAR genéricos construidos con herramientas como Maven Shade, y las aplicaciones desplegadas como archivos WAR dentro de Tomcat o Jetty no son vulnerables a esta ruta de ataque particular, ya que no exponen la búsqueda de recursos de clase JAR anidados de la que depende el exploit. Esto reduce la población afectada, pero no elimina el riesgo: el despliegue fat-JAR es la elección predeterminada y más común para aplicaciones Spring Boot precisamente porque simplifica el despliegue a un único archivo ejecutable.

Por qué esto importa más allá de una librería

Fastjson tiene un largo historial de vulnerabilidades graves de deserialización que se remonta a casi una década, y Fastjson 1.x sigue muy extendido en sistemas Java de producción a pesar de la propia recomendación de Alibaba de migrar a Fastjson2. Las organizaciones que ejecutan despliegues fat-JAR de Spring Boot con Fastjson 1.x en el rango 1.2.68–1.2.83 deben tratar esto como una prioridad de parcheo de emergencia: habilitar SafeMode de inmediato como medida provisional, y considerar la migración a Fastjson2 como urgente y no opcional, ya que la decisión de Alibaba de no parchear la rama 1.x sugiere que futuras vulnerabilidades en esa línea tampoco serán corregidas.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Compartir:
Vulnerabilidad crítica en Fastjson 1.x permite a atacantes ejecutar código en aplicaciones Spring Boot sin parche disponible | AIO APEX