{"id":1760,"date":"2026-07-25T15:22:03","date_gmt":"2026-07-25T15:22:03","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/25\/vulnerabilidad-fastjson-1-x-rce-dirigida-a-ataques-sin-parches-disponibles-cyberdefensa-mx\/"},"modified":"2026-07-25T15:22:03","modified_gmt":"2026-07-25T15:22:03","slug":"vulnerabilidad-fastjson-1-x-rce-dirigida-a-ataques-sin-parches-disponibles-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/25\/vulnerabilidad-fastjson-1-x-rce-dirigida-a-ataques-sin-parches-disponibles-cyberdefensa-mx\/","title":{"rendered":"Vulnerabilidad Fastjson 1.x RCE dirigida a ataques sin parches disponibles \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Las firmas de seguridad ThreatBook e Imperva dicen que los atacantes est\u00e1n apuntando a una falla cr\u00edtica en Fastjson, la biblioteca JSON de Alibaba para Java. En las aplicaciones Spring Boot afectadas, una solicitud JSON maliciosa puede ejecutar c\u00f3digo sin autenticaci\u00f3n, con los privilegios del proceso Java.<\/p>\n<p>Seguimiento como <code>CVE-2026-16723<\/code>la vulnerabilidad tiene una puntuaci\u00f3n CVSS de 9,0 asignada por Alibaba. La cadena confirmada requiere Fastjson 1.2.68 a 1.2.83, un fat-JAR ejecutable de Spring Boot, una ruta accesible en la red que env\u00eda JSON controlado por el atacante a un analizador afectado y SafeMode dejado en su valor predeterminado deshabilitado. AutoType puede permanecer deshabilitado y no se requiere ning\u00fan gadget de classpath.<\/p>\n<p>Hasta el 25 de julio, Alibaba no hab\u00eda lanzado una versi\u00f3n fija de Fastjson 1.x. Las organizaciones que no pueden migrar inmediatamente deben habilitar SafeMode con <code>-Dfastjson.parser.safeMode=true<\/code> o usar <code>com.alibaba:fastjson:1.2.83_noneautotype<\/code>. Alibaba enumera la migraci\u00f3n a Fastjson2 como la soluci\u00f3n a largo plazo.<\/p>\n<p>Alibaba <a href=\"https:\/\/github.com\/alibaba\/fastjson2\/wiki\/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68%E2%80%931.2.83\">public\u00f3 su aviso<\/a> el 21 de julio tras la divulgaci\u00f3n responsable por parte de <a href=\"https:\/\/x.com\/k_firsov\/status\/2078872293745570032\" target=\"_blank\">Kirill Firsov<\/a> de FearsOff Ciberseguridad. Los mantenedores describieron la vulnerabilidad como que no requiere \u00abactivaci\u00f3n de AutoType\u00bb ni \u00abning\u00fan dispositivo classpath\u00bb. Verificaron la cadena en Spring Boot 2.x, 3.xy 4.x con JDK 8, 11, 17 y 21.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Firsov rastre\u00f3 el problema hasta la ruta de resoluci\u00f3n de tipos de Fastjson. Un atacante controlado <code>@type<\/code> El valor se puede convertir en una b\u00fasqueda de recursos de clase. En un fat-JAR Spring Boot compatible, una ruta JAR anidada dise\u00f1ada puede recuperar el c\u00f3digo de bytes controlado por el atacante. Un <code>@JSONType<\/code> La anotaci\u00f3n en ese recurso se puede tratar como una se\u00f1al de confianza, lo que permite que la clase pase las comprobaciones de tipo y la carga de Fastjson.<\/p>\n<p>Su <a href=\"https:\/\/fearsoff.org\/research\/fastjson-1-2-83-rce\">an\u00e1lisis t\u00e9cnico<\/a> tambi\u00e9n describe una ruta JDK m\u00e1s nueva que descarga un JAR remoto y hace referencia a \u00e9l a trav\u00e9s de <code>\/proc\/self\/fd<\/code>.<\/p>\n<p>El exploit depende del cargador fat-JAR ejecutable de Spring Boot. Alibaba enumera los JAR simples, los uber-JAR gen\u00e9ricos y las implementaciones de Tomcat o Jetty WAR como no afectadas. Los puntos de entrada accesibles incluyen <code>JSON.parse<\/code>, <code>JSON.parseObject(String)<\/code>y <code>JSON.parseObject(String, Class)<\/code>. Vincular la entrada a una clase fija no es suficiente cuando un objeto contiene una <code>Object<\/code> o <code>Map<\/code> campo donde se puede anidar la carga \u00fatil.<\/p>\n<p><a href=\"https:\/\/threatbook.io\/blog\/fastjson-rce-1.2.83-active-exploitation-detected-detection-mitigation\">ThreatBook dijo<\/a> el 22 de julio que su plataforma hab\u00eda capturado la explotaci\u00f3n en estado salvaje despu\u00e9s de agregar soporte de detecci\u00f3n dos d\u00edas antes. Sus resultados de laboratorio fueron m\u00e1s limitados: reprodujo la ejecuci\u00f3n completa del c\u00f3digo en un Spring Boot fat-JAR en JDK 8, mientras que su prueba Tomcat integrada produjo solo una b\u00fasqueda remota de JAR o una falsificaci\u00f3n de solicitudes del lado del servidor.<\/p>\n<p>Imperva <a href=\"https:\/\/www.imperva.com\/blog\/imperva-customers-protected-against-cve-2026-16723-critical-fastjson-1-x-zero-day-rce\/\">reportado<\/a> actividad contra servicios financieros, atenci\u00f3n m\u00e9dica, inform\u00e1tica, comercio minorista y otras organizaciones, principalmente en los Estados Unidos, con vol\u00famenes m\u00e1s peque\u00f1os en Singapur y Canad\u00e1. Dijo que los imitadores de navegadores generaron la mayor\u00eda de las solicitudes, mientras que las herramientas Ruby y Go representaron alrededor del 30% en conjunto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhmRKOvlLw9w-edPnkNkzhnT_ZRNE5deeXAkJ-MxQcoOvfOWDuncgPCr9Ko7_0K0_L0i2mNd6-9aZdRsvCWG-2AD3bqPC6KznjBU9wmx5YE6k6Oy4MRfPtF1iDjtqNJefGsdp9CaarzQnvv5kQ5kvnkMKgIt-NotoXtSxfsHPCinDOjqYDJRmmv7diMGJE\/s1700-e365\/fastjson.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhmRKOvlLw9w-edPnkNkzhnT_ZRNE5deeXAkJ-MxQcoOvfOWDuncgPCr9Ko7_0K0_L0i2mNd6-9aZdRsvCWG-2AD3bqPC6KznjBU9wmx5YE6k6Oy4MRfPtF1iDjtqNJefGsdp9CaarzQnvv5kQ5kvnkMKgIt-NotoXtSxfsHPCinDOjqYDJRmmv7diMGJE\/s1700-e365\/fastjson.png\" alt=\"\" border=\"0\" data-original-height=\"1070\" data-original-width=\"1878\"\/><\/a><\/div>\n<p>Ninguno de los proveedores public\u00f3 recuentos de ataques, solicitudes sin procesar, evidencia de ejecuci\u00f3n, v\u00edctimas nombradas o compromisos confirmados. Sus informes establecen una actividad de explotaci\u00f3n observada, no pruebas de una ejecuci\u00f3n exitosa del c\u00f3digo contra un objetivo del mundo real o una infracci\u00f3n.<\/p>\n<p>un 23 de julio <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-16723\">Evaluaci\u00f3n CISA-ADP<\/a> Sin embargo, marc\u00f3 la explotaci\u00f3n como <code>none<\/code>. The Hacker News confirm\u00f3 el 25 de julio que la falla no estaba presente en el informe actual de CISA. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">Cat\u00e1logo de vulnerabilidades explotadas conocidas<\/a>. Las fuentes disponibles no explican el desajuste.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>The Hacker News tampoco encontr\u00f3 ning\u00fan artefacto Fastjson 1.x parcheado en el proyecto <a href=\"https:\/\/github.com\/alibaba\/fastjson\/tags\">Etiquetas de GitHub<\/a> o <a href=\"https:\/\/repo1.maven.org\/maven2\/com\/alibaba\/fastjson\/\">Repositorio central de Maven<\/a> a partir del 25 de julio. La versi\u00f3n 1.2.83 sigue siendo la \u00faltima versi\u00f3n est\u00e1ndar 1.x, mientras que <code>1.2.83_noneautotype<\/code> sigue siendo la versi\u00f3n restringida disponible.<\/p>\n<p>Las organizaciones deben inventariar las dependencias Fastjson directas y transitivas e inspeccionar los sistemas afectados en busca de sospechas. <code>@type<\/code> valores, URL JAR anidadas, conexiones salientes inesperadas, procesos secundarios, cambios de archivos y shells web. Fastjson2 no se ve afectado porque no utiliza la misma ruta de confianza basada en anotaciones o sondeo de recursos.<\/p>\n<p>The Hacker News se comunic\u00f3 con Alibaba para obtener aclaraciones sobre las versiones afectadas y los planes de parche Fastjson 1.x, y con Imperva para obtener detalles sobre la actividad de explotaci\u00f3n reportada. Actualizaremos la historia con cualquier respuesta.<\/p>\n<p>Fastjson 1.2.83 fue la actualizaci\u00f3n recomendada por Alibaba para una omisi\u00f3n de AutoType separada divulgada en 2022. Esa versi\u00f3n final 1.x ahora se encuentra dentro del rango afectado para <code>CVE-2026-16723<\/code>.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Las firmas de seguridad ThreatBook e Imperva dicen que los atacantes est\u00e1n apuntando a una falla cr\u00edtica en Fastjson, la biblioteca JSON de Alibaba para Java. En las aplicaciones Spring Boot afectadas, una solicitud JSON maliciosa puede ejecutar c\u00f3digo sin autenticaci\u00f3n, con los privilegios del proceso Java. Seguimiento como CVE-2026-16723la vulnerabilidad tiene una puntuaci\u00f3n CVSS [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[4047,233,24,462,4048,4046,713,779,716,313],"class_list":["post-1760","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-1-x","tag-ataques","tag-cyberdefensa-mx","tag-dirigida","tag-disponibles","tag-fastjson","tag-parches","tag-rce","tag-sin","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1760","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1760"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1760\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1760"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1760"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1760"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}