CVE 2026 16723 je kritická zranitelnost umožňující vzdálené spuštění kódu (RCE) v knihovně Alibaba Fastjson ve verzích 1.2.68 až 1.2.83 s CVSS skóre 9,0. Alibaba dosud nevydal opravenou verzi pro řadu 1.x.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 je kritická, aktivně zneužívaná zranitelnost umožňující vzdálené spuštění kódu (RCE) v knihovně Alibaba Fastjson ve verzích 1.2.68 až 1.2.83. Její CVSS skóre je 9,0. Bezpečnostní firmy potvrdily aktivní zneužívání v praxi a k konci července 2026 stále neexistuje opravená verze z dílny Alibaba pro řadu 1.x .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – útok po síti, bez nutnosti oprávnění, bez interakce uživatele, změna rozsahu, vysoký dopad na důvěrnost/dostupnost/integritu Tato zranitelnost se zásadně liší od předchozích exploitů Fastjson ve třech důležitých ohledech:
Exploit není univerzální pro všechna použití Fastjson. Vyžaduje všechny následující podmínky :
JSON.parse, JSON.parseObject).Standardní nasazení bez fat-JAR, WAR nasazení na Tomcatu/Jetty a generické uber-JAR nejsou zranitelné .
Potvrzený dopad: Spring Boot 2.x–4.x na JDK 8 až JDK 21. Zranitelnost je v samotné knihovně Fastjson, nikoli v JDK, takže všechna podporovaná JDK s touto knihovnou jsou v ohrožení .
Jelikož Alibaba nevydal opravenou verzi Fastjson 1.x, musí organizace použít jedno z následujících náhradních řešení :
-Dfastjson.parser.safeMode=true. Tím se zakáže veškerá deserializace libovolných tříd com.alibaba:fastjson:1.2.83_noneautotype, speciální sestavení, které zcela odstraňuje podporu AutoType Další pokyny pro detekci: Sledujte logy pro podezřelé hodnoty @type, vnořené JAR URL v JSON payloadu a neočekávaná odchozí síťová spojení z aplikačních serverů .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 je kritická zranitelnost umožňující vzdálené spuštění kódu (RCE) v knihovně Alibaba Fastjson ve verzích 1.2.68 až 1.2.83 s CVSS skóre 9,0.
CVE 2026 16723 je kritická zranitelnost umožňující vzdálené spuštění kódu (RCE) v knihovně Alibaba Fastjson ve verzích 1.2.68 až 1.2.83 s CVSS skóre 9,0. Alibaba dosud nevydal opravenou verzi pro řadu 1.x. Organizace musí okamžitě aktivovat SafeMode (parametr JVM Dfastjson.parser.safeMode=true), přejít na speciální sestavení 1.2.83 noneautotype nebo migrovat na Fastjso...
Zneužití není univerzální – vyžaduje specifickou konfiguraci: Spring Boot ve formě spustitelného fat JARu, vypnutý SafeMode a možnost zpracovávat externě řízený JSON pomocí parseru Fastjson.