CVE 2026 16723, Alibaba Fastjson 1.2.68 ile 1.2.83 arasındaki sürümleri etkileyen, CVSS 9.0 puanına sahip kritik bir uzaktan kod yürütme (RCE) açığıdır. Alibaba, 1.x sürümleri için yamalı bir derleme yayınlamadığından, kuruluşların hemen SafeMode'u etkinleştirmesi ( Dfastjson.parser.safeMode=true), 1.2.83 noneautoty...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the critical actively exploited remote code execution vulnerability (CVE-. Article summary: CVE-2026-16723 is a critical, actively exploited remote code execution vulnerability in Alibaba Fastjson 1.x versions 1.2.68 through 1.2.83, carrying a CVSS 9.0 score. All the major claims you listed are confirmed by aut. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
CVE-2026-16723, Alibaba Fastjson 1.x sürümlerinin 1.2.68 ile 1.2.83 arasındaki sürümlerini etkileyen, CVSS 9.0 puanına sahip kritik ve aktif olarak sömürülen bir uzaktan kod yürütme (RCE) güvenlik açığıdır. Güvenlik firmaları, bu açığın vahşi ortamda aktif olarak sömürüldüğünü doğrulamış olup, Temmuz 2026 sonu itibarıyla Alibaba tarafından yamalı bir 1.x sürümü yayınlanmamıştır .
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — ağ tabanlı, yetki gerektirmez, kullanıcı etkileşimi yok, kapsam değişti, yüksek gizlilik/kullanılabilirlik/bütünlük etkisi Bu güvenlik açığı, önceki Fastjson istismarlarından üç önemli şekilde ayrılır:
İstismar, tüm Fastjson kullanımlarında evrensel değildir. Aşağıdaki koşulların tümünü gerektirir :
JSON.parse, JSON.parseObject) ulaşır.Standart fat-JAR olmayan dağıtımlar, Tomcat/Jetty'deki WAR dağıtımları ve genel uber-JAR'lar etkilenmez .
Onaylanan etki: JDK 8 ile JDK 21 arasında Spring Boot 2.x–4.x. Güvenlik açığı JDK'da değil, Fastjson kitaplığının kendisindedir, bu nedenle savunmasız Fastjson taşıyan tüm desteklenen JDK sürümleri risk altındadır .
Alibaba yamalı bir 1.x Fastjson sürümü yayınlamadığından, kuruluşlar aşağıdaki geçici çözümlerden birini uygulamalıdır :
-Dfastjson.parser.safeMode=true JVM sistem özelliğini ayarlayın. Bu, rastgele sınıfların tüm seri durumdan çıkarılmasını devre dışı bırakır com.alibaba:fastjson:1.2.83_noneautotype ile değiştirin Ek tespit kılavuzu: Günlükleri şüpheli @type değerleri, JSON yüklerindeki iç içe JAR URL'leri ve uygulama sunucularından beklenmeyen giden ağ bağlantıları için izleyin .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 16723, Alibaba Fastjson 1.2.68 ile 1.2.83 arasındaki sürümleri etkileyen, CVSS 9.0 puanına sahip kritik bir uzaktan kod yürütme (RCE) açığıdır.
CVE 2026 16723, Alibaba Fastjson 1.2.68 ile 1.2.83 arasındaki sürümleri etkileyen, CVSS 9.0 puanına sahip kritik bir uzaktan kod yürütme (RCE) açığıdır. Alibaba, 1.x sürümleri için yamalı bir derleme yayınlamadığından, kuruluşların hemen SafeMode'u etkinleştirmesi ( Dfastjson.parser.safeMode=true), 1.2.83 noneautotype yapısına geçmesi veya uzun vadeli çözüm olarak Fas...
Açık, Spring Boot çalıştırılabilir yağ JAR dağıtımlarını hedef alır ve özellikle ABD merkezli finans, sağlık, teknoloji ve perakende sektörlerindeki kuruluşlara yönelik aktif saldırılar gözlemlenmiştir.