CVE 2026 16723 — критическая уязвимость удалённого выполнения кода (RCE) в библиотеке Fastjson 1.x (версии 1.2.68–1.2.83) с оценкой CVSS 9.0. Уязвимость не требует включения AutoType или наличия сторонних гаджет классов — она работает в конфигурации по умолчанию.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 — это критическая уязвимость удалённого выполнения кода (RCE) в библиотеке Alibaba Fastjson 1.x версий 1.2.68–1.2.83, получившая оценку CVSS 9.0. Все ключевые утверждения из вашего запроса подтверждаются авторитетными источниками — государственными базами уязвимостей и отчётами вендоров безопасности, однако некоторые детали, касающиеся поверхности атаки, требуют важных оговорок.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — атака по сети, без привилегий и взаимодействия с пользователем, с изменением области действия и высоким влиянием на конфиденциальность, целостность и доступность Эксплуатация возможна не во всех случаях использования Fastjson. Требуется одновременное выполнение следующих условий :
JSON.parse, JSON.parseObject).Стандартные non-fat JAR, WAR-развёртывания на Tomcat/Jetty и обычные uber-JAR не уязвимы .
Поскольку Alibaba не выпустила патч для Fastjson 1.x, организациям необходимо применить одну из следующих временных мер :
-Dfastjson.parser.safeMode=true. Это отключает десериализацию произвольных классов com.alibaba:fastjson:1.2.83_noneautotype, специальную сборку без поддержки AutoType Дополнительные меры обнаружения: Мониторинг логов на подозрительные значения @type, вложенные JAR-URL в JSON-нагрузках и неожиданные исходящие сетевые соединения от серверов приложений .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 — критическая уязвимость удалённого выполнения кода (RCE) в библиотеке Fastjson 1.x (версии 1.2.68–1.2.83) с оценкой CVSS 9.0.
CVE 2026 16723 — критическая уязвимость удалённого выполнения кода (RCE) в библиотеке Fastjson 1.x (версии 1.2.68–1.2.83) с оценкой CVSS 9.0. Уязвимость не требует включения AutoType или наличия сторонних гаджет классов — она работает в конфигурации по умолчанию.
Атаки начались в течение суток после публичного раскрытия (19–20 июля 2026 г.). Цели — в основном организации в США из финансового сектора, здравоохранения, IT и ритейла [3][8].