Los atacantes aprovechan una vulnerabilidad en la biblioteca Java FastJson para atacar a organizaciones de los sectores financiero, de salud y comercio en EE.UU. Las versiones afectadas son FastJson 1.2.68-1.2.83, y los atacantes pueden ejecutar código de forma remota (RCE). Desarrollada por Alibaba, FastJson se utiliza para convertir objetos Java a JSON y tiene 25.600 estrellas y 6.400 bifurcaciones en GitHub, lo que indica su uso generalizado.
El origen de la vulnerabilidad radica en la debilidad del mecanismo de resolución de tipos de la biblioteca. Los atacantes pueden realizar solicitudes de origen que evitan las restricciones de AutoType. Esto abre una vía para la ejecución remota de código en implementaciones de Spring Boot fat-JAR. Alibaba confirmó la gravedad crítica de la vulnerabilidad y señaló que puede afectar al modelo de implementación más común de Spring Boot.
Actualmente no hay una solución para CVE-2026-16723. FastJson 1.x ya no está en mantenimiento activo, por lo que no se espera una actualización de seguridad. Los desarrolladores deben habilitar SafeMode si están utilizando versiones afectadas o migrar a una versión no afectada.
