CVE 2026 16723 היא פגיעות Remote Code Execution (RCE) קריטית ב Fastjson של עליבאבא, בגרסאות 1.2.68 עד 1.2.83, עם ציון CVSS 9.0, המאפשרת ניצול ללא צורך בהפעלת AutoType, ללא Gadgets ב Classpath וללא אימות משתמש. מאחר שעליבאבא לא שחררה תיקון לגרסת 1.x, ארגונים חייבים להפעיל מיד את SafeMode (Dfastjson.parser.safeMode=tr...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 היא פגיעות Remote Code Execution (RCE) קריטית ומנוצלת באופן פעיל ברכיב Alibaba Fastjson בגרסאות 1.2.68 עד 1.2.83, עם ציון CVSS 9.0. חברות אבטחה אישרו ניצול פעיל בשטח, ועליבאבא לא פרסמה גרסה מתוקנת של 1.x נכון לסוף יולי 2026 .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — מבוסס רשת, ללא צורך בהרשאות, ללא אינטראקציה עם משתמש, היקף שונה, פגיעה גבוהה בסודיות, זמינות ושלמות פגיעות זו שוברת את התבנית של ניצולי Fastjson קודמים בשלוש דרכים חשובות:
הניצול אינו אוניברסלי בכל שימוש ב-Fastjson. נדרשים כל התנאים הבאים :
JSON.parse, JSON.parseObject).פריסות fat-JAR שאינן Spring Boot, פריסות WAR ב-Tomcat/Jetty, ו-uber-JARs גנריים אינן מושפעות .
אישור השפעה: Spring Boot 2.x–4.x על פני JDK 8 עד JDK 21. הפגיעות נמצאת בספריית Fastjson עצמה, לא ב-JDK, כך שכל גרסאות ה-JDK הנתמכות הנושאות Fastjson פגיע נמצאות בסיכון .
מאחר שעליבאבא לא פרסמה גרסה מתוקנת ל-Fastjson 1.x, ארגונים חייבים ליישם אחד מפתרונות העוקף הבאים :
-Dfastjson.parser.safeMode=true. פעולה זו משביתה את כל ה-Deserialization של מחלקות שרירותיות com.alibaba:fastjson:1.2.83_noneautotype, גרסה מיוחדת שמסירה לחלוטין תמיכה ב-AutoType הנחיות זיהוי נוספות: יש לנטר לוגים לאיתור ערכי @type חשודים, כתובות JAR מקוננות במטעני JSON, וחיבורי רשת יוצאים בלתי צפויים משרתי האפליקציה .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 היא פגיעות Remote Code Execution (RCE) קריטית ב Fastjson של עליבאבא, בגרסאות 1.2.68 עד 1.2.83, עם ציון CVSS 9.0, המאפשרת ניצול ללא צורך בהפעלת AutoType, ללא Gadgets ב Classpath וללא אימות משתמש.
CVE 2026 16723 היא פגיעות Remote Code Execution (RCE) קריטית ב Fastjson של עליבאבא, בגרסאות 1.2.68 עד 1.2.83, עם ציון CVSS 9.0, המאפשרת ניצול ללא צורך בהפעלת AutoType, ללא Gadgets ב Classpath וללא אימות משתמש. מאחר שעליבאבא לא שחררה תיקון לגרסת 1.x, ארגונים חייבים להפעיל מיד את SafeMode (Dfastjson.parser.safeMode=true), לעבור לגרסה המוגבלת 1.2.83 noneautotype, או להגר ל Fastjson 2.x.
הניצול אינו אוניברסלי: הוא פועל רק על פריסות Spring Boot בצורת fat JAR, כש SafeMode כבוי, ונתוני JSON חיצוניים מגיעים לפענח Fastjson.