CVE 2026 16723 es una vulnerabilidad crítica de ejecución remota de código en Alibaba Fastjson versiones 1.2.68 a 1.2.83, con una puntuación CVSS de 9.0, que no requiere activar AutoType, ni gadgets en el classpath, n... Dado que Alibaba no ha publicado una versión corregida de Fastjson 1.x, las organizaciones deben...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 es una vulnerabilidad crítica de ejecución remota de código (RCE) en Alibaba Fastjson 1.x, versiones 1.2.68 a 1.2.83, con una puntuación CVSS de 9.0. Empresas de seguridad han confirmado su explotación activa y, hasta finales de julio de 2026, Alibaba no ha lanzado una versión corregida de la rama 1.x .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — basada en red, sin necesidad de privilegios, sin interacción del usuario, alcance modificado, alto impacto en confidencialidad/disponibilidad/integridad Esta vulnerabilidad rompe el molde de exploits anteriores de Fastjson en tres aspectos importantes:
El exploit no es universal en todos los usos de Fastjson. Requiere todas las condiciones siguientes :
JSON.parse, JSON.parseObject).Los despliegues estándar que no son fat-JAR, los despliegues WAR en Tomcat/Jetty y los uber-JAR genéricos no están afectados .
Impacto confirmado: Spring Boot 2.x–4.x en JDK 8 a JDK 21. La vulnerabilidad está en la biblioteca Fastjson en sí, no en el JDK, por lo que todas las versiones de JDK compatibles que utilicen Fastjson vulnerable están en riesgo .
Dado que Alibaba no ha lanzado una versión Fastjson 1.x corregida, las organizaciones deben aplicar una de las siguientes soluciones alternativas :
-Dfastjson.parser.safeMode=true. Esto deshabilita toda deserialización de clases arbitrarias com.alibaba:fastjson:1.2.83_noneautotype, una compilación especial que elimina por completo la compatibilidad con AutoType Orientación de detección adicional: Monitorear los registros en busca de valores @type sospechosos, URL de JAR anidadas en cargas útiles JSON y conexiones de red salientes inesperadas desde los servidores de aplicaciones .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 es una vulnerabilidad crítica de ejecución remota de código en Alibaba Fastjson versiones 1.2.68 a 1.2.83, con una puntuación CVSS de 9.0, que no requiere activar AutoType, ni gadgets en el classpath, n...
CVE 2026 16723 es una vulnerabilidad crítica de ejecución remota de código en Alibaba Fastjson versiones 1.2.68 a 1.2.83, con una puntuación CVSS de 9.0, que no requiere activar AutoType, ni gadgets en el classpath, n... Dado que Alibaba no ha publicado una versión corregida de Fastjson 1.x, las organizaciones deben activar SafeMode de inmediato ( Dfastjson.parser.safeMode=true), usar la compilación restringida 1.2.83 noneautotype, o...
El exploit no es universal: solo funciona en despliegues Spring Boot con fat JAR ejecutable, con SafeMode desactivado y con JSON controlado externamente que llegue a un analizador de Fastjson.