2 min de lectura

Hackers explotan zero-day de FastJson contra empresas de EE. UU.

Los atacantes están explotando CVE-2026-16723 de FastJson contra organizaciones estadounidenses. No existe parche disponible y FastJson 1.x ya no recibe mantenimiento activo.

Imagen: BleepingComputer

Los atacantes están explotando activamente una vulnerabilidad crítica en la biblioteca Java FastJson de Alibaba, lo que permite la ejecución remota de código sin interacción del usuario ni privilegios elevados. Los ataques se centran principalmente en organizaciones de Estados Unidos, con actividad limitada reportada en Singapur y Canadá.

La vulnerabilidad, registrada como CVE-2026-16723, afecta a las versiones de FastJson de la 1.2.68 a la 1.2.83. ThreatBook observó la actividad maliciosa la semana pasada, mientras que Imperva confirmó ataques contra organizaciones de servicios financieros, sanidad, informática, comercio minorista, empresas y otras industrias.

“Los ataques están actualmente casi por completo dirigidos a organizaciones con sede en EE. UU., con unos pocos ataques en Singapur y Canadá, aunque es probable que esto siga expandiéndose a nivel global.”

Imperva

FastJson se usa para serializar objetos Java a JSON y viceversa. El proyecto de código abierto tiene 25,600 estrellas en GitHub y 6,400 forks, y es especialmente común en el software empresarial chino y en proyectos construidos sobre la plataforma de Alibaba.

Cómo CVE-2026-16723 permite la ejecución remota de código

La empresa de seguridad ofensiva FearsOff descubrió el fallo y publicó un análisis técnico a principios de este mes. El problema radica en la lógica de resolución de tipos de FastJson, que realiza búsquedas de recursos controladas por el atacante antes de imponer las restricciones de AutoType.

Al abusar del procesamiento de @type, los atacantes pueden cargar y ejecutar clases maliciosas en despliegues de fat-JAR ejecutables de Spring Boot, sin que AutoType esté habilitado y sin cadenas de gadgets de terceros. Alibaba afirma que la vulnerabilidad es explotable en el modelo de despliegue más común de Spring Boot:

Recomendado

iOS 26.6 cierra 78 vulnerabilidades

“El único requisito de despliegue es que el objetivo se ejecute como un fat-jar ejecutable de Spring Boot (es decir, iniciado mediante java -jar xxx.jar).”

Aviso de seguridad de Alibaba

Especificar una clase objetivo durante la deserialización no evita la explotación, porque las cargas maliciosas pueden incrustarse en campos Object o Map. La lógica vulnerable no está presente en fastjson2, que emplea un modelo de lista blanca prioritario y no considera la anotación @JSONType como una señal de confianza.

No hay parche disponible

Las versiones de FastJson 1.2.60 y anteriores no se ven afectadas, ni los despliegues que no usan fat JARs. Los desarrolladores que ejecuten una versión afectada deben habilitar inmediatamente SafeMode o migrar a una compilación no afectada.

Alibaba no ha emitido una corrección para CVE-2026-16723. Imperva también afirma que FastJson 1.x ya no recibe mantenimiento activo, lo que hace improbable una actualización de seguridad futura.

Imagen del artículo
Imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

/ Sigue leyendo