CVE 2026 16723 är en kritisk sårbarhet (CVSS 9.0) för fjärrexekvering av kod i Alibaba Fastjson 1.2.68–1.2.83 – ingen autentisering, AutoType eller klasspattsgadgets krävs. Eftersom Alibaba inte har släppt någon patch för 1.x måste organisationer omedelbart aktivera SafeMode, byta till den begränsade 1.2.83 noneauto...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723 är en kritisk, aktivt utnyttjad sårbarhet för fjärrexekvering av kod i Alibaba Fastjson 1.x, versionerna 1.2.68 till och med 1.2.83, med ett CVSS-betyg på 9,0. Säkerhetsföretag har bekräftat aktiv exploatering ute i det vilda, och från och med slutet av juli 2026 har Alibaba inte släppt någon patched 1.x-version .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – nätverksbaserad, inga privilegier krävs, ingen användarinteraktion, ändrad omfattning, hög konfidentialitets-/integritets-/tillgänglighetspåverkan Denna sårbarhet bryter mönstret från tidigare Fastjson-exploateringar på tre viktiga sätt:
Exploateringen är inte universell för all användning av Fastjson. Den kräver samtliga av följande villkor :
JSON.parse, JSON.parseObject).Standarddistributioner som inte är fat-JAR, WAR-distributioner på Tomcat/Jetty och generiska uber-JARs påverkas inte .
Bekräftad påverkan: Spring Boot 2.x–4.x på JDK 8 till och med JDK 21. Sårbarheten finns i själva Fastjson-biblioteket, inte i JDK, så alla JDK-versioner som använder sårbar Fastjson är i riskzonen .
Eftersom Alibaba inte har släppt en patched 1.x Fastjson-version måste organisationer tillämpa en av följande lösningar :
-Dfastjson.parser.safeMode=true. Detta inaktiverar all deserialisering av godtyckliga klasser com.alibaba:fastjson:1.2.83_noneautotype, en specialversion som helt tar bort AutoType-stöd Ytterligare detekteringsvägledning: Övervaka loggar efter misstänkta @type-värden, kapslade JAR-URL:er i JSON-nyttolaster och oväntade utgående nätverksanslutningar från applikationsservrar .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723 är en kritisk sårbarhet (CVSS 9.0) för fjärrexekvering av kod i Alibaba Fastjson 1.2.68–1.2.83 – ingen autentisering, AutoType eller klasspattsgadgets krävs.
CVE 2026 16723 är en kritisk sårbarhet (CVSS 9.0) för fjärrexekvering av kod i Alibaba Fastjson 1.2.68–1.2.83 – ingen autentisering, AutoType eller klasspattsgadgets krävs. Eftersom Alibaba inte har släppt någon patch för 1.x måste organisationer omedelbart aktivera SafeMode, byta till den begränsade 1.2.83 noneautotype eller migrera till Fastjson 2.x.
Exploateringen kräver att applikationen körs som en Spring Boot fat JAR med SafeMode inaktiverat och att extern JSON når en Fastjson tolk.