CVE-2026-16723 expone ejecución de código en Spring Boot mediante Fastjson en fat-JAR

Autor: Publicada 4 min de lectura 202 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un fallo crítico en la biblioteca Fastjson de Alibaba —registrado como CVE-2026-16723— vuelve a poner en alerta a los desarrolladores Java y a los equipos de seguridad: atacantes pueden lograr ejecución de código en aplicaciones Spring Boot empaquetadas como fat‑JAR simplemente enviando una petición JSON maliciosa, y la explotación se materializa con los privilegios del proceso Java vulnerable.

La cadena confirmada de explotación exige varias condiciones concretas: una versión afectada de Fastjson en el rango 1.2.68 a 1.2.83, una aplicación Spring Boot distribuida como fat‑JAR ejecutable, una ruta de red que acepte JSON controlado por el atacante y que Fastjson se ejecute con su SafeMode deshabilitado (que es el comportamiento por defecto en muchas instalaciones). Es importante subrayar que AutoType puede permanecer desactivado y que no se requiere un gadget en el classpath tradicional; la técnica aprovecha la resolución de tipos y la capacidad de Fastjson de convertir un valor @type en una búsqueda de recurso que, en un fat‑JAR, puede apuntar a un JAR anidado con bytecode controlado por el atacante.

CVE-2026-16723 expone ejecución de código en Spring Boot mediante Fastjson en fat-JAR
Imagen generada con IA.

Investigadores que trabajaron el caso, entre ellos Kirill Firsov de FearsOff, describieron dos rutas de explotación: la clásica que usa la ruta de recursos dentro de un fat‑JAR y una variante que en JDKs más recientes descarga un JAR remoto y lo referencia vía /proc/self/fd. Los mantenedores de Fastjson verificaron la cadena en Spring Boot 2.x, 3.x y 4.x sobre JDK 8, 11, 17 y 21, lo que amplía el alcance de la posible superficie afectada.

En cuanto a la actividad observada, empresas como ThreatBook e Imperva reportaron detección de intentos de explotación en la naturaleza, con Imperva señalando campañas dirigidas a sectores como finanzas y salud principalmente en EE. UU. y detecciones adicionales en Singapur y Canadá. Sin embargo, los informes no documentan públicamente casos verificados de ejecución remota de código con impacto en víctimas concretas; la Agencia CISA, en su evaluación preliminar, marcó la explotación como none en términos de confirmación. El hecho de que exista actividad de exploración o intento de explotación no implica necesariamente compromisos masivos, pero sí eleva la prioridad de la respuesta.

Para equipos que necesitan acciones inmediatas, hay medidas técnicas claras y aplicables de forma rápida: habilitar SafeMode en Fastjson lanzando la JVM con -Dfastjson.parser.safeMode=true, o usar el artefacto restringido publicado como com.alibaba:fastjson:1.2.83_noneautotype mientras no exista un parche 1.x oficial. Alibaba ha recomendado como solución a largo plazo la migración a Fastjson2, que no utiliza la misma ruta de resolución de recursos y, por tanto, no está afectada por este vector.

No basta con confiar en que el binding a una clase fija proteja de todo: si la clase objetivo contiene campos de tipo Object o Map, el payload puede anidarse ahí y disparar la cadena de explotación. Por ello, además de parches y configuraciones, los equipos deben realizar un inventario exhaustivo de dependencias directas y transitivas para localizar artefactos Fastjson en aplicaciones y bibliotecas, revisar despliegues empaquetados como fat‑JAR y priorizar su reconstrucción como JARs planos, WAR o despliegues en contenedores que eviten el cargador de fat‑JAR de Spring Boot.

CVE-2026-16723 expone ejecución de código en Spring Boot mediante Fastjson en fat-JAR
Imagen generada con IA.

En detección y respuesta hay que buscar artefactos indicadores concretos: valores @type sospechosos en logs de entrada JSON, URLs anidadas hacia JARs en campos de entrada, conexiones salientes inesperadas que descarguen JARs, creación de procesos hijos por el servicio Java, cambios en archivos o la aparición de web shells. Las defensas en profundidad —filtrado de salida a Internet, reglas WAF para bloquear patrones de @type y nested JAR, límites y sandboxing del proceso Java, y monitoreo EDR/CSIRT— reducen la ventana de exposición si un intento tiene éxito.

Si no es posible migrar de inmediato a Fastjson2 ni reconstruir artefactos, adopte una política inmediata de control de borde: restringa qué hosts pueden recibir solicitudes a los endpoints JSON, aplique reglas WAF específicas, aumente el nivel de logging de parsers JSON y configure alertas para patrones de abuso. A medio plazo, planifique la sustitución de fat‑JARs por paquetes que no dependan del cargador especial de Spring Boot, audite bibliotecas de terceros para evitar dependencias transitivas vulnerables y pruebe los pipelines de CI/CD para bloquear versiones afectadas.

Finalmente, documente y comparta hallazgos en su organización: registre versiones de Fastjson detectadas, evidencia de solicitudes maliciosas y las medidas mitigadoras aplicadas; esto facilitará auditorías posteriores y la priorización de parches. Para información oficial sobre el proyecto y seguimiento de versiones puede consultar el repositorio de Fastjson en GitHub en https://github.com/alibaba/fastjson y las advertencias y listados de vulnerabilidades mantenidos por agencias como CISA en https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Para análisis y alertas de actores que han observado actividad, consulte las páginas de los proveedores que publicaron hallazgos, por ejemplo Imperva y ThreatBook.

Cobertura

Relacionadas

Mas noticias del mismo tema.