Vulnerabilidad RCE crítica en Fastjson 1.x sin parche disponible

Ciberseguridad Jul 25, 2026

Introducción

En el mundo de la ciberseguridad, los niveles de riesgo asociados con vulnerabilidades en bibliotecas populares son motivo de constante preocupación. Recientemente, se ha descubierto una vulnerabilidad de ejecución remota de código (RCE) en Fastjson, la biblioteca JSON de Alibaba para Java, que afecta a diversas aplicaciones de Spring Boot.

¿Qué sucedió?

El 21 de julio de 2026, Alibaba emitió un aviso sobre la vulnerabilidad rastreada como CVE-2026-16723, que permite a un atacante ejecutar código sin necesidad de autenticación en aplicaciones Spring Boot empaquetadas como JAR fat. Esta falla crítica presenta un puntaje CVSS de 9.0, lo que indica su gravedad. Se ha reportado que la explotación de esta vulnerabilidad se realiza enviando solicitudes JSON maliciosas a un analizador afectado con el modo seguro deshabilitado.

Impacto y Riesgo

La presencia de esta vulnerabilidad puede permitir a los atacantes ejecutar código malicioso con los mismos privilegios que el proceso de Java que ejecuta la aplicación, lo que podría resultar en un acceso no autorizado a datos sensibles o incluso en el control total del sistema. La cadena de explotación está presente en las versiones de Fastjson de 1.2.68 a 1.2.83.

Recomendaciones

  • Activar el modo seguro con el parámetro -Dfastjson.parser.safeMode=true.
  • Usar la versión com.alibaba:fastjson:1.2.83_noneautotype, que no permite el uso de AutoType.
  • Considerar la migración a Fastjson2 como solución a largo plazo, dado que no hay un parche disponible para la versión 1.x.

Conclusión

Dada la seriedad de CVE-2026-16723 y la falta de un parche inmediato, es crucial que las organizaciones evalúen su uso de Fastjson y adopten medidas preventivas para mitigar los riesgos asociados. La ciberseguridad es una responsabilidad compartida, y estar alerta ante tales vulnerabilidades es fundamental para proteger los activos digitales.

Tags