CVE-2026-16723 expõe execução de código em Spring Boot mediante Fastjson em fat-JAR

Autor: Publicada 4 min de lectura 202 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Uma falha crítica na biblioteca Fastjson do Alibaba —registrado como CVE-2026-16723 — volta a colocar em alerta os desenvolvedores Java e os equipamentos de segurança: atacantes podem conseguir execução de código em aplicações Spring Boot empacotadas como fat-JAR simplesmente enviando uma petição JSON maliciosa, e a exploração se materializa com os privilégios do processo Java vulnerável.

A cadeia confirmada de exploração exige várias condições concretas: uma versão afetada de Fastjson no intervalo 1.2.68 a 1.2.83, uma aplicação Spring Boot distribuída como fat-JAR executável, uma rota de rede que aceite o JSON controlado pelo atacante e que o Fastjson seja executado com o seu SafeMode deshabilitado(que é o comportamento por defeito em muitas instalações). É importante sublinhar que AutoType pode permanecer desactivado e que não é necessário um gadget no classpath tradicional; a técnica aproveita a resolução de tipos e a capacidade de Fastjson converter um valor @type em uma busca de recurso que, em um fat-JAR, pode apontar um JAR aninhado com bytecode controlado pelo atacante.

CVE-2026-16723 expõe execução de código em Spring Boot mediante Fastjson em fat-JAR
Imagem gerada com IA.

Pesquisadores que trabalharam no caso, entre eles Kirill Firsov de FearsOff, descreveram duas rotas de exploração: a clássica que usa a rota de recursos dentro de um fat-JAR e uma variante que em JDKs mais recentes descarrega um JAR remoto e a referência via /proc/self/fd. Os mantenedores de Fastjson verificaram a cadeia em Spring Boot 2.x, 3.x e 4.x sobre JDK 8, 11, 17 e 21, o que amplia o alcance da possível superfície afetada.

Quanto à atividade observada, empresas como ThreatBook e Imperva relataram detecção de tentativas de exploração na natureza, com Imperva apontando campanhas voltadas para setores como finanças e saúde principalmente em EE. EUA e detecções adicionais em Singapura e Canadá. No entanto, os relatórios não documentam publicamente casos verificados de execução remota de código com impacto em vítimas concretas; a Agência CISA, na sua avaliação preliminar, marcou a exploração como none em termos de confirmação. O facto de haver actividade de exploração ou de tentativa de exploração não implica necessariamente compromissos maciços, mas eleva a prioridade da resposta.

Para equipamentos que necessitam de ações imediatas, há medidas técnicas claras e aplicáveis de forma rápida: habilitar SafeMode em Fastjson lançando a JVM com -Dfastjson.parser.safeMode=true, ou usar o dispositivo restrito publicado como com.alibaba:fastjson:1.2.83_noneautotype enquanto não houver um adesivo 1.x oficial. A Alibaba recomendou como solução a longo prazo a migração para o Fastjson2, que não utiliza a mesma rota de resolução de recursos, pelo que não é afectada por este vetor.

Não basta confiar que o binding a uma classe fixa proteja de tudo: se a classe-alvo contém campos de tipo Object ou Map, o payload pode aninhar-se aí e disparar a cadeia de exploração. Por isso, além de adesivos e configurações, os equipamentos devem realizar um inventário exaustivo de dependências diretas e transitivas para localizar artefatos Fastjson em aplicações e bibliotecas, revisar desdobramentos empacotados como fat-JAR e priorizar sua reconstrução como JARs planos, WAR ou implantaçãos em contentores que evitem o carregador de fat-JAR de Spring Boot.

CVE-2026-16723 expõe execução de código em Spring Boot mediante Fastjson em fat-JAR
Imagem gerada com IA.

Na detecção e resposta, há que procurar artefatos indicadores concretos: valores @type suspeitos em logs de entrada JSON, URLs aninhadas para JARs em campos de entrada, ligações salientes inesperadas que baixem JARs, criação de processos filhos pelo serviço Java, alterações em arquivos ou aparecimento de web shells. As defesas em profundidade - fila de saída à Internet, regras WAF para bloquear padrões de @type e nested JAR, limites e sandboxing do processo Java, e monitoramento EDR/CSIRT - reduzem a janela de exposição se uma tentativa tiver sucesso.

Se não for possível migrar imediatamente para o Fastjson2 ou reconstruir artefatos, adopte uma política imediata de controle de borda: restringe que hosts podem receber pedidos aos endpoints JSON, aplique regras WAF específicas, aumente o nível de logging de parsers JSON e configure alertas para padrões de abuso. A médio prazo, planifique a substituição de fat-JARs por pacotes que não dependam do carregador especial de Spring Boot, audite bibliotecas de terceiros para evitar dependências transitivas vulneráveis e tente pipelines de CI/CD para bloquear versões afetadas.

Finalmente, documente e partilhe achados em sua organização: registrar versões de Fastjson detectadas, evidência de pedidos maliciosas e medidas mitigadoras aplicadas; isto facilitará auditorias posteriores e priorização de adesivos. Para informações oficiais sobre o projeto e seguimento de versões, você pode consultar o repositório de Fastjson no GitHub em https://github.com/alibaba/fastjson e avisos e listas de vulnerabilidades mantidos por agências como CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Para análise e alertas de atores que observaram atividade, consulte as páginas dos fornecedores que publicaram achados, por exemplo Imperva e ThreatBook.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.