← Voltar ao blog

Falha de RCE no Fastjson 1.x está sendo explorada ativamente, sem correção disponível

Atacantes estão explorando uma falha crítica de execução remota de código no Fastjson 1.x, sem correção disponível ainda. A vulnerabilidade afeta aplicações web baseadas em Java que utilizam o Spring Boot.

TL;DR

  • CVE-2026-16723 é uma falha crítica de RCE no Fastjson 1.x com pontuação CVSS 9,0
  • Nenhuma correção está atualmente disponível da Alibaba para essa vulnerabilidade
  • Os ataques visam aplicações Spring Boot através de requisições JSON maliciosas
  • Exploração bem-sucedida concede controle total sob os privilégios do processo Java
  • Organizações devem auditar imediatamente o uso do Fastjson e implementar mitigadores

Pesquisadores de segurança identificaram exploração ativa de uma vulnerabilidade crítica de execução remota de código no Fastjson 1.x, uma biblioteca JSON popular para aplicações Java. Registrada como CVE-2026-16723, essa falha permite que atacantes não autenticados executem código arbitrário em sistemas vulneráveis que executam aplicações Spring Boot.

A vulnerabilidade recebeu uma pontuação CVSS de 9,0 da Alibaba, indicando um nível de risco severo. O que torna isso particularmente preocupante é que nenhuma correção oficial foi lançada ainda, deixando as organizações expostas a possíveis ataques. As empresas de segurança ThreatBook e Imperva confirmaram que atores de ameaça já estão utilizando essa falha em campanhas reais.

Impacto Técnico e Vetor de Ataque

  • A vulnerabilidade permite execução remota de código por meio de requisições JSON especialmente criadas em aplicações Spring Boot
  • Nenhuma autenticação é necessária para explorar essa falha, tornando-a altamente acessível aos atacantes
  • Exploração bem-sucedida concede aos atacantes os mesmos privilégios do processo Java subjacente
  • A cadeia de ataque visa especificamente aplicações que usam o Fastjson 1.x para processamento de JSON
  • O impacto inclui comprometimento completo do sistema, roubo de dados e possível movimentação lateral dentro das redes

Recomendações Imediatas

  • Audite todas as aplicações Java quanto ao uso de dependências do Fastjson 1.x imediatamente
  • Considere medidas de mitigação temporárias, como validação de entrada e segmentação de rede
  • Monitore os logs das aplicações em busca de atividades suspeitas de análise de JSON ou conexões incomuns de saída
  • Planeje a implantação de correções de emergência assim que uma solução oficial estiver disponível
  • Implemente soluções de proteção de aplicativos em tempo de execução para detectar tentativas de exploração

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha de RCE no Fastjson 1.x está sendo explorada ativamente, sem correção disponível — Agent Breach Blog | Agent Breach