CVE 2026 16723 é uma vulnerabilidade crítica de execução remota de código (RCE) no Alibaba Fastjson versões 1.2.68 a 1.2.83, com pontuação CVSS 9.0, que não exige ativação do AutoType, gadgets de classpath, autenticaç... Por não haver uma versão corrigida do Fastjson 1.x, as organizações precisam ativar imediatament...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 é uma vulnerabilidade crítica de execução remota de código (RCE) no Alibaba Fastjson 1.x, versões 1.2.68 a 1.2.83, com pontuação CVSS 9.0. Empresas de segurança confirmaram exploração ativa, e a Alibaba não lançou nenhuma versão corrigida do Fastjson 1.x até o final de julho de 2026 .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — baseado em rede, sem privilégios necessários, sem interação do usuário, escopo alterado, alto impacto em confidencialidade/disponibilidade/integridade Esta vulnerabilidade quebra o padrão de explorações anteriores do Fastjson de três maneiras importantes:
O ataque não é universal. Requer todas as seguintes condições :
JSON.parse, JSON.parseObject).Implantações com JARs não-fat padrão, WARs em Tomcat/Jetty e uber-JARs genéricos não são afetadas .
Impacto confirmado: Spring Boot 2.x–4.x em JDK 8 até JDK 21. A vulnerabilidade está na biblioteca Fastjson, não no JDK, então todas as versões suportadas do JDK que usam o Fastjson vulnerável estão em risco .
Como a Alibaba não lançou uma versão corrigida do Fastjson 1.x, as organizações devem aplicar uma das seguintes soluções de contorno :
-Dfastjson.parser.safeMode=true. Isso desabilita toda desserialização de classes arbitrárias com.alibaba:fastjson:1.2.83_noneautotype, uma versão especial que remove completamente o suporte a AutoType Orientação adicional de detecção: Monitore logs para valores @type suspeitos, URLs de JAR aninhados em payloads JSON e conexões de rede de saída inesperadas a partir de servidores de aplicação .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 é uma vulnerabilidade crítica de execução remota de código (RCE) no Alibaba Fastjson versões 1.2.68 a 1.2.83, com pontuação CVSS 9.0, que não exige ativação do AutoType, gadgets de classpath, autenticaç...
CVE 2026 16723 é uma vulnerabilidade crítica de execução remota de código (RCE) no Alibaba Fastjson versões 1.2.68 a 1.2.83, com pontuação CVSS 9.0, que não exige ativação do AutoType, gadgets de classpath, autenticaç... Por não haver uma versão corrigida do Fastjson 1.x, as organizações precisam ativar imediatamente o SafeMode (JVM: Dfastjson.parser.safeMode=true), usar o build restrito 1.2.83 noneautotype ou migrar para o Fastjson 2.x.
O ataque não é universal: funciona apenas em aplicações Spring Boot empacotadas como fat JAR executável, com SafeMode desabilitado (padrão) e JSON controlado externamente chegando a um parser Fastjson.