Vulnerabilidad RCE en Fastjson 1.x sin solución disponible

Publicado el

Vulnerabilidad crítica en Fastjson

Recientemente, se ha identificado una vulnerabilidad crítica en Fastjson, la biblioteca JSON de Alibaba para Java, que permite la ejecución remota de código (RCE) en aplicaciones que utilizan Spring Boot. Esta problemática, registrada como CVE-2026-16723, tiene un CVSS de 9.0, lo que indica su gravedad.

Detalles de la vulnerabilidad

La cadena de explotación confirmada requiere versiones de Fastjson desde 1.2.68 hasta 1.2.83, así como un archivo JAR ejecutable de Spring Boot y una ruta de red accesible que envíe JSON controlado por el atacante a un analizador afectado. Además, el SafeMode debe estar desactivado, lo que se encuentra en su configuración predeterminada. No se necesita habilitar AutoType ni utilizar gadgets de classpath para llevar a cabo el ataque.

Hasta el 25 de julio, Alibaba no había lanzado una versión de Fastjson 1.x que corrige esta vulnerabilidad. Para aquellas organizaciones que no pueden migrar de inmediato, se recomienda habilitar SafeMode con la opción `-Dfastjson.parser.safeMode=true` o utilizar `com.alibaba:fastjson:1.2.83_noneautotype`. La solución a largo plazo propuesta por Alibaba es la migración a Fastjson2.

Análisis técnico

La vulnerabilidad fue revelada tras una divulgación responsable por parte de Kirill Firsov de FearsOff Cybersecurity. Los mantenedores de Fastjson han explicado que el problema no requiere la habilitación de AutoType ni gadgets de classpath. Firsov identificó que un valor de tipo controlado por el atacante puede convertirse en una búsqueda de recursos de clase, lo que permite ejecutar código malicioso.

Un @JSONType en el recurso afectado puede ser tratado como una señal de confianza, permitiendo que la clase supere las comprobaciones de tipo de Fastjson y se cargue de forma peligrosa. Su análisis también describe un nuevo método de explotación que implica la descarga de un JAR remoto mediante la referencia a `/proc/self/fd`.

Actividad de explotación

Desde el 22 de julio, la plataforma ThreatBook reportó que había detectado intentos de explotación en entornos reales después de añadir soporte de detección. Sin embargo, sus resultados de laboratorio fueron más limitados, logrando reproducir la ejecución de código completo solo en un fat-JAR de Spring Boot en JDK 8. La actividad de explotación se ha observado principalmente en sectores como los servicios financieros, la salud y el comercio, sobre todo en Estados Unidos.

A pesar de la actividad detectada, no se han publicado cifras concretas sobre la cantidad de ataques o nombres de víctimas. Los informes de ThreatBook e Imperva indican actividad de explotación, pero no pruebas de ejecución de código exitoso o compromisos confirmados.

Recomendaciones

Las organizaciones deben llevar a cabo un inventario de las dependencias de Fastjson, tanto directas como transitivas, y revisar los sistemas afectados en busca de valores @type sospechosos, URLs de JAR anidadas, conexiones salientes inesperadas y otros indicadores de compromiso. Es importante destacar que Fastjson2 no se ve afectado por esta vulnerabilidad, ya que no utiliza el mismo método de sondeo de recursos ni la ruta de confianza basada en anotaciones.

Alibaba ha sido contactado para obtener aclaraciones sobre las versiones afectadas y los planes de parcheo para Fastjson 1.x. Se espera que la historia se actualice con cualquier respuesta recibida.

Fuente

Ver noticia original