Hackers atacan empresas estadounidenses explotando vulnerabilidad de día cero en FastJson
Ciberdelincuentes están explotando activamente una vulnerabilidad en la biblioteca Java de código abierto FastJson que permite la ejecución remota de código sin necesidad de interacción del usuario ni privilegios elevados. La falla, designada como CVE-2026-16723, afecta las versiones 1.2.68 a 1.2.83 de FastJson y está siendo utilizada en ataques dirigidos a múltiples organizaciones en Estados Unidos.
La actividad maliciosa fue detectada la semana pasada por la empresa de seguridad ThreatBook, e investigadores de Imperva confirmaron que los ataques apuntan a un amplio espectro de organizaciones en los sectores financiero, salud, computación, retail, negocios y otras industrias. Según Imperva, los ataques se centran casi exclusivamente en organizaciones estadounidenses, con algunos incidentes en Singapur y Canadá, aunque se espera que se expandan globalmente.
FastJson es una biblioteca Java de código abierto desarrollada por Alibaba, utilizada para serializar objetos Java a JSON y viceversa. El proyecto cuenta con 25,600 estrellas y 6,400 bifurcaciones en GitHub, y es especialmente prevalente en software empresarial chino y proyectos basados en la plataforma de Alibaba.
La vulnerabilidad CVE-2026-16723 fue descubierta por FearsOff, una empresa de seguridad ofensiva, que publicó un informe técnico a principios de mes. Los investigadores explican que la falla radica en la lógica de resolución de tipos de la biblioteca, que realiza búsquedas de recursos controladas por el atacante antes de aplicar las restricciones de AutoType. Esto crea una vía para ejecutar código remotamente en implementaciones Spring Boot fat-JAR. Al abusar del procesamiento @type, los investigadores pudieron cargar y ejecutar clases maliciosas sin necesidad de tener AutoType habilitado ni cadenas de gadgets de terceros.
Sin solución disponible
En su boletín de seguridad, Alibaba confirmó la gravedad crítica de la vulnerabilidad y advirtió que es explotable en el modelo de implementación más común de Spring Boot. El único requisito previo es que el objetivo se ejecute como un fat-jar ejecutable de Spring Boot (es decir, lanzado mediante java -jar xxx.jar). Alibaba señala que especificar una clase objetivo durante la deserialización no mitiga CVE-2026-16723, ya que los atacantes pueden incrustar cargas maliciosas dentro de campos 'Object' o 'Map'.
La lógica vulnerable de resolución de tipos no está presente en fastjson2, que utiliza un modelo de listas permitidas para la deserialización polimórfica y no depende de la anotación @JSONType como señal de confianza. Tampoco se ven afectadas las versiones de FastJson 1.2.60 y anteriores, ni las implementaciones que no usan fat-JAR. Se insta a los desarrolladores que utilicen una versión dentro del rango afectado a habilitar inmediatamente SafeMode o migrar a una compilación no impactada.
Actualmente no existe un parche para CVE-2026-16723. Imperva ha señalado que FastJson 1.x ya no recibe mantenimiento activo, por lo que es poco probable que reciba una actualización de seguridad.



















Deja una respuesta