CVE 2026 16723 er en kritisk sårbarhed (CVSS 9.0) i Alibaba Fastjson version 1.2.68 til 1.2.83, der muliggør fjernudførelse af kode uden autentifikation. Sårbarheden kræver hverken aktivering af AutoType eller tilstedeværelsen af tredjeparts gadget klasser – den fungerer med Fastjsons standardindstillinger.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 er en kritisk, aktivt udnyttet sårbarhed, der tillader fjernudførelse af kode (remote code execution) i Alibaba Fastjson 1.x, version 1.2.68 til 1.2.83. Sårbarheden har en CVSS-score på 9,0 (kritisk). Alle de centrale påstande bekræftes af autoritative kilder hos myndigheder og sikkerhedsleverandører, dog med vigtige forbehold omkring de præcise angrebsbetingelser.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – netværksbaseret, kræver ingen privilegier eller brugerinteraktion, ændret scope, høj påvirkning af fortrolighed, integritet og tilgængelighed Sårbarheden er ikke universel. Alle følgende betingelser skal være opfyldt :
JSON.parse, JSON.parseObject).Standard non-fat JAR-deployments, WAR-deployments på Tomcat/Jetty og generiske uber-JAR'er er ikke påvirket .
Da Alibaba ikke har udsendt en patchet Fastjson 1.x-version, må organisationer anvende en af følgende løsninger :
-Dfastjson.parser.safeMode=true. Dette deaktiverer al deserialisering af vilkårlige klasser com.alibaba:fastjson:1.2.83_noneautotype, en særlig build, der fjerner AutoType-understøttelse helt Yderligere detektionsvejledning: Overvåg logs for mistænkelige @type-værdier, indlejrede JAR-URL'er i JSON-payloads og uventede udgående netværksforbindelser fra applikationsservere .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 er en kritisk sårbarhed (CVSS 9.0) i Alibaba Fastjson version 1.2.68 til 1.2.83, der muliggør fjernudførelse af kode uden autentifikation.
CVE 2026 16723 er en kritisk sårbarhed (CVSS 9.0) i Alibaba Fastjson version 1.2.68 til 1.2.83, der muliggør fjernudførelse af kode uden autentifikation. Sårbarheden kræver hverken aktivering af AutoType eller tilstedeværelsen af tredjeparts gadget klasser – den fungerer med Fastjsons standardindstillinger.
Angreb forudsætter en Spring Boot applikation kørt som en eksekverbar fat JAR med SafeMode deaktiveret (standard).