CVE 2026 16723은 알리바바 Fastjson 1.2.68 1.2.83에서 발견된 원격 코드 실행(RCE) 취약점으로, CVSS 점수는 9.0(치명적)입니다. 알리바바가 1.x 버전에 대한 공식 패치를 아직 출시하지 않아, 조직은 즉시 SafeMode( Dfastjson.parser.safeMode=true)를 활성화하거나 1.2.83 noneautotype 빌드로 교체하거나 Fastjson 2.x로 마이그레이션해야 합니다.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723은 알리바바 Fastjson 1.x 버전 1.2.68부터 1.2.83까지 영향을 미치는 원격 코드 실행(RCE) 취약점입니다. CVSS 점수는 9.0(치명적)이며, 보안 업체들은 현재 실제 환경에서 활발히 악용되고 있음을 확인했습니다. 하지만 알리바바는 2026년 7월 말 현재까지 1.x 버전에 대한 공식 패치를 출시하지 않았습니다 .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — 네트워크 기반, 권한 불필요, 사용자 상호작용 불필요, 범위 변경, 기밀성/무결성/가용성에 높은 영향 이 취약점은 다음 세 가지 중요한 측면에서 이전 Fastjson 취약점과 다릅니다:
이 취약점은 모든 Fastjson 사용 환경에서 악용 가능한 것은 아닙니다. 다음 조건이 모두 충족되어야 합니다 :
JSON.parse, JSON.parseObject)에 도달함.표준 non-fat JAR 배포, Tomcat/Jetty의 WAR 배포, 일반 uber-JAR은 영향을 받지 않습니다 .
확인된 영향: JDK 8부터 JDK 21까지의 Spring Boot 2.x~4.x. 취약점은 JDK가 아닌 Fastjson 라이브러리 자체에 있으므로, 취약한 Fastjson을 사용하는 모든 JDK 버전이 위험에 노출됩니다 .
알리바바가 1.x Fastjson 패치를 출시하지 않았으므로, 조직은 다음 우회 조치 중 하나를 적용해야 합니다 :
-Dfastjson.parser.safeMode=true를 설정합니다. 이는 모든 임의 클래스 역직렬화를 비활성화합니다 com.alibaba:fastjson:1.2.83_noneautotype으로 교체합니다. 이 특수 빌드는 AutoType 지원을 완전히 제거합니다 추가 탐지 지침: 로그에서 의심스러운 @type 값, JSON 페이로드의 중첩 JAR URL, 애플리케이션 서버의 예상치 못한 아웃바운드 네트워크 연결을 모니터링하십시오 .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723은 알리바바 Fastjson 1.2.68 1.2.83에서 발견된 원격 코드 실행(RCE) 취약점으로, CVSS 점수는 9.0(치명적)입니다.
CVE 2026 16723은 알리바바 Fastjson 1.2.68 1.2.83에서 발견된 원격 코드 실행(RCE) 취약점으로, CVSS 점수는 9.0(치명적)입니다. 알리바바가 1.x 버전에 대한 공식 패치를 아직 출시하지 않아, 조직은 즉시 SafeMode( Dfastjson.parser.safeMode=true)를 활성화하거나 1.2.83 noneautotype 빌드로 교체하거나 Fastjson 2.x로 마이그레이션해야 합니다.
이 취약점은 Spring Boot 실행 가능 fat JAR 환경에서 SafeMode가 비활성화된 경우에만 악용 가능합니다. 일반 JAR, WAR 배포 방식은 영향을 받지 않습니다.