Vulnerabilidad en Fastjson 1.x permite ejecución remota de código
Introducción
Recientemente se ha descubierto una vulnerabilidad crítica en Fastjson 1.x, una biblioteca de JSON utilizada en aplicaciones Java, que permite la ejecución remota de código (RCE). Esta falla, identificada como CVE-2026-16723, ha generado preocupación en la comunidad de ciberseguridad, especialmente entre los desarrolladores de aplicaciones que utilizan Spring Boot.
¿Qué sucedió?
Según informes de las firmas de seguridad ThreatBook e Imperva, los atacantes están apuntando a esta vulnerabilidad que compromete aplicaciones de Spring Boot. Un atacante puede enviar una solicitud JSON maliciosa que se ejecuta sin necesidad de autenticación, utilizando los privilegios del proceso Java correspondiente. La vulnerabilidad se presenta en las versiones de Fastjson desde 1.2.68 hasta 1.2.83 y tiene una puntuación CVSS de 9.0, lo que indica su severidad.
Impacto y Riesgo
El impacto de esta vulnerabilidad es significativo. Puede permitir la ejecución de código arbitrario dentro del contexto de la aplicación comprometida, lo que podría resultar en el robo de información sensible, manipulación de datos o compromisos de la infraestructura crítica de la empresa. Dado que no hay una solución patch disponible hasta la fecha, organizaciones que dependen de Fastjson 1.x se encuentran en riesgo elevado.
Recomendaciones
- Habilitar SafeMode usando -Dfastjson.parser.safeMode=true.
- Si es posible, migrar a la última versión de Fastjson2 como solución a largo plazo.
- Evitar utilizar aplicaciones que liberen datos a través de puntos de entrada vulnerables como JSON.parse.
- Revisar los logs de acceso para identificar cualquier actividad sospechosa relacionada con el uso de Fastjson.
Conclusión
La vulnerabilidad de Fastjson 1.x subraya la importancia de mantener actualizadas las bibliotecas de software y de implementar medidas de seguridad proactivas. Las organizaciones deben actuar rápidamente para mitigar riesgos y considerar la migración a versiones más seguras para proteger sus aplicaciones y datos.