As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma falha crítica na biblioteca Fastjson do Alibaba —registrado como CVE-2026-16723 — volta a colocar em alerta os desenvolvedores Java e os equipamentos de segurança: atacantes podem conseguir execução de código em aplicações Spring Boot empacotadas como fat-JAR simplesmente enviando uma petição JSON maliciosa, e a exploração se materializa com os privilégios do processo Java vulnerável.
A cadeia confirmada de exploração exige várias condições concretas: uma versão afetada de Fastjson no intervalo 1.2.68 a 1.2.83, uma aplicação Spring Boot distribuída como fat-JAR executável, uma rota de rede que aceite o JSON controlado pelo atacante e que o Fastjson seja executado com o seu SafeMode deshabilitado(que é o comportamento por defeito em muitas instalações). É importante sublinhar que AutoType pode permanecer desactivado e que não é necessário um gadget no classpath tradicional; a técnica aproveita a resolução de tipos e a capacidade de Fastjson converter um valor @type em uma busca de recurso que, em um fat-JAR, pode apontar um JAR aninhado com bytecode controlado pelo atacante.

Pesquisadores que trabalharam no caso, entre eles Kirill Firsov de FearsOff, descreveram duas rotas de exploração: a clássica que usa a rota de recursos dentro de um fat-JAR e uma variante que em JDKs mais recentes descarrega um JAR remoto e a referência via /proc/self/fd. Os mantenedores de Fastjson verificaram a cadeia em Spring Boot 2.x, 3.x e 4.x sobre JDK 8, 11, 17 e 21, o que amplia o alcance da possível superfície afetada.
Quanto à atividade observada, empresas como ThreatBook e Imperva relataram detecção de tentativas de exploração na natureza, com Imperva apontando campanhas voltadas para setores como finanças e saúde principalmente em EE. EUA e detecções adicionais em Singapura e Canadá. No entanto, os relatórios não documentam publicamente casos verificados de execução remota de código com impacto em vítimas concretas; a Agência CISA, na sua avaliação preliminar, marcou a exploração como none em termos de confirmação. O facto de haver actividade de exploração ou de tentativa de exploração não implica necessariamente compromissos maciços, mas eleva a prioridade da resposta.
Para equipamentos que necessitam de ações imediatas, há medidas técnicas claras e aplicáveis de forma rápida: habilitar SafeMode em Fastjson lançando a JVM com -Dfastjson.parser.safeMode=true, ou usar o dispositivo restrito publicado como com.alibaba:fastjson:1.2.83_noneautotype enquanto não houver um adesivo 1.x oficial. A Alibaba recomendou como solução a longo prazo a migração para o Fastjson2, que não utiliza a mesma rota de resolução de recursos, pelo que não é afectada por este vetor.
Não basta confiar que o binding a uma classe fixa proteja de tudo: se a classe-alvo contém campos de tipo Object ou Map, o payload pode aninhar-se aí e disparar a cadeia de exploração. Por isso, além de adesivos e configurações, os equipamentos devem realizar um inventário exaustivo de dependências diretas e transitivas para localizar artefatos Fastjson em aplicações e bibliotecas, revisar desdobramentos empacotados como fat-JAR e priorizar sua reconstrução como JARs planos, WAR ou implantaçãos em contentores que evitem o carregador de fat-JAR de Spring Boot.

Na detecção e resposta, há que procurar artefatos indicadores concretos: valores @type suspeitos em logs de entrada JSON, URLs aninhadas para JARs em campos de entrada, ligações salientes inesperadas que baixem JARs, criação de processos filhos pelo serviço Java, alterações em arquivos ou aparecimento de web shells. As defesas em profundidade - fila de saída à Internet, regras WAF para bloquear padrões de @type e nested JAR, limites e sandboxing do processo Java, e monitoramento EDR/CSIRT - reduzem a janela de exposição se uma tentativa tiver sucesso.
Se não for possível migrar imediatamente para o Fastjson2 ou reconstruir artefatos, adopte uma política imediata de controle de borda: restringe que hosts podem receber pedidos aos endpoints JSON, aplique regras WAF específicas, aumente o nível de logging de parsers JSON e configure alertas para padrões de abuso. A médio prazo, planifique a substituição de fat-JARs por pacotes que não dependam do carregador especial de Spring Boot, audite bibliotecas de terceiros para evitar dependências transitivas vulneráveis e tente pipelines de CI/CD para bloquear versões afetadas.
Finalmente, documente e partilhe achados em sua organização: registrar versões de Fastjson detectadas, evidência de pedidos maliciosas e medidas mitigadoras aplicadas; isto facilitará auditorias posteriores e priorização de adesivos. Para informações oficiais sobre o projeto e seguimento de versões, você pode consultar o repositório de Fastjson no GitHub em https://github.com/alibaba/fastjson e avisos e listas de vulnerabilidades mantidos por agências como CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Para análise e alertas de atores que observaram atividade, consulte as páginas dos fornecedores que publicaram achados, por exemplo Imperva e ThreatBook.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...