FastJson Java kütüphanesi açığından yararlanan saldırganlar, ABD'de finans, sağlık ve ticaret sektörü kuruluşlarını hedef alıyor. FastJson 1.2.68-1.2.83 sürümleri etkileniyor ve saldırganlar uzaktan kod çalıştırma (RCE) gerçekleştirebiliyor. Alibaba tarafından geliştirilen FastJson, Java nesnelerini JSON'a dönüştürme için kullanılıyor ve GitHub'da 25.600 yıldız ve 6.400 fork ile yaygın kullanımda.
Açığın kaynağı, kütüphanenin tür çözümleme mantığındaki zayıflıktan kaynaklanıyor. Saldırganlar, AutoType kısıtlamalarını uyguladan kaynak istekleri gerçekleştirebiliyor. Bu, Spring Boot fat-JAR dağıtımlarında uzaktan kod çalıştırma yolunu açıyor. Alibaba, açığın kritik ciddiyetini onayladı ve en yaygın Spring Boot dağıtım modelinde kullanılabilir olduğunu belirtti.
Şu anda CVE-2026-16723 için bir düzeltme yok. FastJson 1.x artık aktif olarak bakım altında değil, bu nedenle bir güvenlik güncellemesi beklenmiyor. Geliştiriciler, etkilenmiş sürümleri kullanıyorsa SafeMode'u etkinleştirmeli veya etkilenmemiş bir sürüme geçmeli.
