CVE-2026-16723: Explotación Activa de una Vulnerabilidad Crítica RCE (0-Day) en Fastjson 1.x
Alerta de Seguridad: Explotación Activa de una Vulnerabilidad Crítica RCE (0-Day) en Fastjson 1.x
Introducción
Equipos de inteligencia de amenazas han detectado una oleada de ataques activos dirigidos contra aplicaciones Java que aún dependen de la rama legacy Fastjson 1.x, la popular biblioteca de serialización/deserialización JSON originalmente desarrollada por Alibaba. La vulnerabilidad, identificada como CVE-2026-16723 con una puntuación CVSS de 9.0 (Crítica), afecta a las versiones de FastJson entre la 1.2.68 y la 1.2.83 bajo condiciones específicas de despliegue en Spring Boot, y puede explotarse mediante JSON malicioso sin necesidad de autenticación. Firmas de seguridad como ThreatBook e Imperva han confirmado actividad de explotación en producción, lo que representa un riesgo masivo para servidores y servicios web expuestos que continúan operando con esta versión heredada. Lo más preocupante: hasta el 25 de julio de 2026, Alibaba no había publicado una versión corregida para la rama 1.x, dejando a miles de organizaciones sin un parche oficial disponible.
¿Qué es el fallo en Fastjson 1.x?
Fastjson es una biblioteca Java ampliamente adoptada en el ecosistema empresarial para convertir objetos Java en cadenas JSON y viceversa, un proceso fundamental en APIs REST, microservicios y aplicaciones basadas en Spring Boot. Su popularidad, sobre todo en organizaciones que integraron tecnología de origen chino o middleware heredado, la convirtió durante años en un componente casi invisible pero crítico de la cadena de suministro de software.
El problema de fondo es que Fastjson, al deserializar JSON, necesita en ocasiones “resolver” a qué clase Java corresponde un fragmento de datos. Cuando ese proceso de resolución de tipos confía en información que proviene del propio mensaje enviado por el cliente —es decir, datos no confiables—, un atacante puede manipular esa información para forzar a la aplicación a cargar clases arbitrarias y, en última instancia, ejecutar código malicioso de forma remota (RCE) sobre el servidor objetivo, sin necesidad de credenciales.
Lo particular de esta nueva ola de ataques es que el fallo no requiere ni que AutoType esté habilitado ni el uso de gadgets del classpath; funciona bajo la configuración por defecto de la biblioteca, lo que amplía drásticamente la superficie de exposición respecto a vulnerabilidades anteriores de Fastjson.
¿Cómo funciona?
El mecanismo de explotación se apoya en un fallo de deserialización insegura que elude las protecciones tradicionales de la biblioteca:
- Punto de entrada: el atacante envía una petición HTTP con un cuerpo JSON especialmente diseñado hacia un endpoint que procesa datos con Fastjson (por ejemplo,
JSON.parseObject). - Bypass de las restricciones de tipo: aunque Fastjson 1.x deshabilita AutoType por defecto y aplica comprobaciones para evitar la instanciación de clases no confiables, la vulnerabilidad expone una ruta alternativa a través de su lógica interna de resolución de tipos. El atacante incluye un valor
@typemanipulado; durante el procesamiento, la biblioteca puede realizar búsquedas de recursos basadas en ese nombre de clase controlado por el atacante. - Abuso del anotador
@JSONType: este bypass es posible porque Fastjson 1.x puede tratar la presencia de una anotación@JSONTypecomo una señal de confianza durante la resolución de tipos, lo cual normaliza el procesamiento de una clase que en realidad es hostil. - Cadena en entornos Spring Boot: en despliegues afectados de Spring Boot en formato fat-JAR, un atacante puede manipular este comportamiento utilizando URLs de JAR anidadas, eludir las restricciones normales de tipo de Fastjson y alcanzar una ruta de ejecución de código sin necesidad de una cadena de gadgets de deserialización convencional.
- Resultado: en aplicaciones Spring Boot afectadas, una solicitud JSON maliciosa puede ejecutar código sin autenticación, con los privilegios del proceso Java, lo que en la mayoría de los entornos corporativos equivale a control total del servicio afectado y, potencialmente, acceso lateral a otros sistemas de la red interna.
A diferencia de vulnerabilidades históricas de Fastjson (como la explotación de AutoType vía JNDI en versiones anteriores a 1.2.48), esta cadena de ataque no depende de que el desarrollador habilite explícitamente funciones peligrosas, lo que la hace especialmente insidiosa.
Sistemas Afectados
- Rango de versiones vulnerables: Fastjson 1.2.68 hasta la 1.2.83, siendo esta última la versión final publicada dentro de la rama 1.x y, paradójicamente, la actualización que Alibaba había recomendado en 2022 para corregir un bypass anterior de AutoType.
- Condiciones de despliegue de riesgo: aplicaciones empaquetadas como fat-JAR ejecutables de Spring Boot, con endpoints de red alcanzables que procesan JSON proporcionado por el cliente y con SafeMode deshabilitado (configuración por defecto).
- Sectores impactados: los ataques que explotan esta vulnerabilidad están afectando a una amplia gama de organizaciones en los sectores de Servicios Financieros, Salud, Computación, Retail y Negocios, entre otros.
- Distribución geográfica actual: los ataques se concentran casi en su totalidad en organizaciones con sede en Estados Unidos, con incidentes puntuales en Singapur y Canadá, aunque se espera una expansión global.
- Entornos corporativos típicos: sistemas heredados de e-commerce, ERPs, plataformas de middleware y microservicios Java construidos años atrás sobre Spring Boot, que nunca migraron a Fastjson 2.x por dependencias de compatibilidad o falta de gestión activa del ciclo de vida de librerías (software supply chain debt).
- Exposición estimada: el vendor de seguridad chino Qi’anxin, que rastrea el fallo como QVD-2026-43021, calcula que existen millones de instancias potencialmente expuestas a nivel global.
Mitigación y Detección
Recomendaciones prioritarias de remediación
- Migrar a Fastjson 2.x: es la medida más robusta a largo plazo, dado que Fastjson 2.x no se ve afectado, ya que su arquitectura de resolución de tipos no realiza el mismo sondeo de recursos sobre nombres de clase controlados por el usuario, no utiliza
@JSONTypecomo señal de confianza, y emplea un modelo basado en listas de permitidos (allowlist) para el manejo de tipos polimórficos. - Activar SafeMode de inmediato: mientras se planifica la migración, habilitar
SafeMode=trueen la configuración de Fastjson 1.x bloquea la deserialización polimórfica y mitiga la explotación de esta cadena específica. - Restringir tráfico de salida: bloquear conexiones HTTP/HTTPS salientes no esenciales desde los servidores de aplicación reduce el impacto de la fase de resolución de recursos remotos utilizada en el ataque.
- Aplicar reglas de WAF específicas: desplegar firmas que detecten patrones de
@type,@JSONTypey URLs de tipojar:o rutas de descriptor de archivo sospechosas dentro de cargas JSON entrantes. - Revisar el asesoramiento oficial: consultar y aplicar las mitigaciones descritas en el aviso de seguridad publicado por los mantenedores del proyecto en el repositorio oficial de fastjson2.
Auditoría y detección
- Inventario de dependencias: los administradores deben auditar los archivos
pom.xml/build.gradley los manifiestos de artefactos fat-JAR en busca de referencias acom.alibaba:fastjsonen el rango 1.2.68–1.2.83, usando herramientas de Software Composition Analysis (SCA) o escáneres de dependencias (OWASP Dependency-Check, Snyk, GitLab Advisory Database). - Revisión de logs del servidor web: buscar en los registros solicitudes POST/PUT con cuerpos JSON que contengan campos
@typeo@JSONTypecon nombres de clase inusuales, especialmente aquellos que referencian rutas de recursos, JARs anidados o esquemas de URL no estándar. - Monitoreo de comportamiento anómalo del proceso Java: alertas ante la creación de procesos hijo inesperados desde la JVM, conexiones salientes no habituales desde el servicio de aplicación, o escritura de archivos en directorios temporales del sistema.
- Herramientas de escaneo pasivo: existen scripts y escáneres de reachability desarrollados por la comunidad de investigadores que permiten identificar de forma no intrusiva si un despliegue es potencialmente vulnerable, sin necesidad de ejecutar código de prueba de concepto contra sistemas de producción.
Recapitulando …
Esta campaña de explotación activa contra Fastjson 1.x ilustra, una vez más, el peligro constante que representa mantener bibliotecas de terceros desactualizadas dentro de infraestructuras de producción. Se trata de una biblioteca que, pese a llevar años bajo escrutinio de la comunidad de seguridad tras múltiples CVEs previos relacionados con AutoType, sigue produciendo nuevas rutas de explotación por la complejidad inherente de su lógica de resolución de tipos. El hecho de que el vector no requiera ni autenticación, ni habilitación explícita de funciones peligrosas, ni gadgets adicionales, y que además carezca —al momento de escribir esta nota— de un parche oficial para la rama 1.x, convierte a este incidente en un caso de manual sobre riesgo de cadena de suministro de software (software supply chain risk). Las organizaciones deben tratar la gestión del ciclo de vida de dependencias de terceros como un componente central de su postura de seguridad, no como una tarea secundaria de mantenimiento técnico.
Referencias
Imperva. (2026, julio 24). Imperva customers protected against CVE-2026-16723: Critical FastJson 1.x zero-day RCE. Imperva Blog. https://www.imperva.com/blog/imperva-customers-protected-against-cve-2026-16723-critical-fastjson-1-x-zero-day-rce/
The Hacker News. (2026, julio 25). Fastjson 1.x RCE vulnerability targeted in attacks with no patch available. https://thehackernews.com/2026/07/fastjson-1x-rce-vulnerability-targeted.html
Security Boulevard. (2026, julio 24). Imperva customers protected against CVE-2026-16723: Critical FastJson 1.x zero-day RCE. https://securityboulevard.com/2026/07/imperva-customers-protected-against-cve-2026-16723-critical-fastjson-1-x-zero-day-rce/
Son, D. (2026, julio 22). Public PoC released for fastjson 1.2.83 RCE flaw. SecurityOnline. https://securityonline.info/fastjson-rce-1-2-83/
Alibaba. (2026, julio 21). Security advisory: Remote code execution in fastjson 1.2.68–1.2.83 [Aviso oficial de seguridad]. GitHub. https://github.com/alibaba/fastjson2/wiki/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68–1.2.83