CVE-2026-16723: Explotación Activa de una Vulnerabilidad Crítica RCE (0-Day) en Fastjson 1.x

Alerta de Seguridad: Explotación Activa de una Vulnerabilidad Crítica RCE (0-Day) en Fastjson 1.x

Introducción

Equipos de inteligencia de amenazas han detectado una oleada de ataques activos dirigidos contra aplicaciones Java que aún dependen de la rama legacy Fastjson 1.x, la popular biblioteca de serialización/deserialización JSON originalmente desarrollada por Alibaba. La vulnerabilidad, identificada como CVE-2026-16723 con una puntuación CVSS de 9.0 (Crítica), afecta a las versiones de FastJson entre la 1.2.68 y la 1.2.83 bajo condiciones específicas de despliegue en Spring Boot, y puede explotarse mediante JSON malicioso sin necesidad de autenticación. Firmas de seguridad como ThreatBook e Imperva han confirmado actividad de explotación en producción, lo que representa un riesgo masivo para servidores y servicios web expuestos que continúan operando con esta versión heredada. Lo más preocupante: hasta el 25 de julio de 2026, Alibaba no había publicado una versión corregida para la rama 1.x, dejando a miles de organizaciones sin un parche oficial disponible.


¿Qué es el fallo en Fastjson 1.x?

Fastjson es una biblioteca Java ampliamente adoptada en el ecosistema empresarial para convertir objetos Java en cadenas JSON y viceversa, un proceso fundamental en APIs REST, microservicios y aplicaciones basadas en Spring Boot. Su popularidad, sobre todo en organizaciones que integraron tecnología de origen chino o middleware heredado, la convirtió durante años en un componente casi invisible pero crítico de la cadena de suministro de software.

El problema de fondo es que Fastjson, al deserializar JSON, necesita en ocasiones “resolver” a qué clase Java corresponde un fragmento de datos. Cuando ese proceso de resolución de tipos confía en información que proviene del propio mensaje enviado por el cliente —es decir, datos no confiables—, un atacante puede manipular esa información para forzar a la aplicación a cargar clases arbitrarias y, en última instancia, ejecutar código malicioso de forma remota (RCE) sobre el servidor objetivo, sin necesidad de credenciales.

Lo particular de esta nueva ola de ataques es que el fallo no requiere ni que AutoType esté habilitado ni el uso de gadgets del classpath; funciona bajo la configuración por defecto de la biblioteca, lo que amplía drásticamente la superficie de exposición respecto a vulnerabilidades anteriores de Fastjson.


¿Cómo funciona?

El mecanismo de explotación se apoya en un fallo de deserialización insegura que elude las protecciones tradicionales de la biblioteca:

A diferencia de vulnerabilidades históricas de Fastjson (como la explotación de AutoType vía JNDI en versiones anteriores a 1.2.48), esta cadena de ataque no depende de que el desarrollador habilite explícitamente funciones peligrosas, lo que la hace especialmente insidiosa.


Sistemas Afectados


Mitigación y Detección

Recomendaciones prioritarias de remediación

Auditoría y detección


Recapitulando …

Esta campaña de explotación activa contra Fastjson 1.x ilustra, una vez más, el peligro constante que representa mantener bibliotecas de terceros desactualizadas dentro de infraestructuras de producción. Se trata de una biblioteca que, pese a llevar años bajo escrutinio de la comunidad de seguridad tras múltiples CVEs previos relacionados con AutoType, sigue produciendo nuevas rutas de explotación por la complejidad inherente de su lógica de resolución de tipos. El hecho de que el vector no requiera ni autenticación, ni habilitación explícita de funciones peligrosas, ni gadgets adicionales, y que además carezca —al momento de escribir esta nota— de un parche oficial para la rama 1.x, convierte a este incidente en un caso de manual sobre riesgo de cadena de suministro de software (software supply chain risk). Las organizaciones deben tratar la gestión del ciclo de vida de dependencias de terceros como un componente central de su postura de seguridad, no como una tarea secundaria de mantenimiento técnico.


Referencias

Imperva. (2026, julio 24). Imperva customers protected against CVE-2026-16723: Critical FastJson 1.x zero-day RCE. Imperva Blog. https://www.imperva.com/blog/imperva-customers-protected-against-cve-2026-16723-critical-fastjson-1-x-zero-day-rce/

The Hacker News. (2026, julio 25). Fastjson 1.x RCE vulnerability targeted in attacks with no patch available. https://thehackernews.com/2026/07/fastjson-1x-rce-vulnerability-targeted.html

Security Boulevard. (2026, julio 24). Imperva customers protected against CVE-2026-16723: Critical FastJson 1.x zero-day RCE. https://securityboulevard.com/2026/07/imperva-customers-protected-against-cve-2026-16723-critical-fastjson-1-x-zero-day-rce/

Son, D. (2026, julio 22). Public PoC released for fastjson 1.2.83 RCE flaw. SecurityOnline. https://securityonline.info/fastjson-rce-1-2-83/

Alibaba. (2026, julio 21). Security advisory: Remote code execution in fastjson 1.2.68–1.2.83 [Aviso oficial de seguridad]. GitHub. https://github.com/alibaba/fastjson2/wiki/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68–1.2.83