CVE 2026 16723はAlibaba Fastjson 1.2.68~1.2.83に影響するCVSS 9.0のクリティカルなリモートコード実行(RCE)脆弱性。AutoTypeの有効化、クラスパス上のガジェット、認証、ユーザー操作が一切不要で悪用可能。 Alibabaから1.x系の修正版はリリースされておらず、当面の回避策としてSafeModeの有効化( Dfastjson.parser.safeMode=true)、制限版「1.2.83 noneautotype」への差し替え、またはFastjson 2.xへの移行が必要。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723は、Alibaba Fastjson 1.x系(バージョン1.2.68~1.2.83)に存在するクリティカルなリモートコード実行(RCE)脆弱性です。CVSSスコアは9.0と評価されています。セキュリティ各社によってすでに実際の悪用が確認されており、2026年7月下旬時点でAlibabaから1.x系の修正版はリリースされていません。
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H——ネットワーク経由、特権不要、ユーザー操作不要、スコープ変更、機密性/完全性/可用性への影響はすべて「高」本脆弱性は、これまでのFastjsonの脆弱性とは一線を画す、以下の3つの重要な点で異なります。
本脆弱性は、すべてのFastjson利用環境で悪用できるわけではありません。以下の条件がすべて揃った場合にのみ影響を受けます。
JSON.parse、JSON.parseObject)に到達する。標準的な非fat-JARデプロイ、TomcatやJetty上のWARデプロイ、一般的なuber-JARは影響を受けません。
確認されている影響範囲: Spring Boot 2.x~4.x、JDK 8~21。脆弱性はFastjsonライブラリ自体に存在するものであり、JDKに起因するものではないため、影響を受けるFastjsonを使用しているすべてのJDKバージョンがリスクにさらされます。
Alibabaから1.x系のパッチがリリースされていないため、組織は以下のいずれかの回避策を直ちに適用する必要があります。
-Dfastjson.parser.safeMode=true を設定します。これにより、任意のクラスのデシリアライゼーションがすべて無効化されますcom.alibaba:fastjson:1.2.83_noneautotype に置き換えます。これはAutoTypeサポートを完全に除去した特別なビルドです追加の検知ガイダンス: ログで不審な @type 値、JSONペイロード内のネストされたJAR URL、アプリケーションサーバーからの予期しないアウトバウンドネットワーク接続を監視してください。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723はAlibaba Fastjson 1.2.68~1.2.83に影響するCVSS 9.0のクリティカルなリモートコード実行(RCE)脆弱性。AutoTypeの有効化、クラスパス上のガジェット、認証、ユーザー操作が一切不要で悪用可能。
CVE 2026 16723はAlibaba Fastjson 1.2.68~1.2.83に影響するCVSS 9.0のクリティカルなリモートコード実行(RCE)脆弱性。AutoTypeの有効化、クラスパス上のガジェット、認証、ユーザー操作が一切不要で悪用可能。 Alibabaから1.x系の修正版はリリースされておらず、当面の回避策としてSafeModeの有効化( Dfastjson.parser.safeMode=true)、制限版「1.2.83 noneautotype」への差し替え、またはFastjson 2.xへの移行が必要。
悪用が確認されているのはSpring Bootの実行可能fat JAR構成に限定。SafeModeが無効(デフォルト)で、外部からのJSONをFastjsonパーサーが処理する環境が標的。