Vulnerabilidad RCE en Fastjson 1.x: Amenaza sin parche disponible

Ciberseguridad Jul 26, 2026

Introducción

Recientemente se ha descubierto una vulnerabilidad crítica que afecta a Fastjson, la biblioteca JSON de Alibaba para Java. Esta falla permite la ejecución remota de código (RCE) sin autenticación en aplicaciones Spring Boot, lo que representa un riesgo significativo para muchas organizaciones.

¿Qué sucedió?

Denominada CVE-2026-16723 y con un puntaje CVSS de 9.0, la vulnerabilidad permite que un atacante envíe un JSON malicioso a un parser vulnerable, ejecutando código con los privilegios del proceso Java. Hasta el momento, Alibaba no ha liberado un parche para la versión 1.x de Fastjson.

Impacto y Riesgo

La cadena de explotación de esta vulnerabilidad es compleja, requiriendo un JAR fat de Spring Boot y un modo seguro deshabilitado. Los atacantes pueden explotar esta falla para obtener acceso no autorizado a datos sensibles o comprometer la integridad de los sistemas afectados.

Recomendaciones

  • Activar SafeMode con -Dfastjson.parser.safeMode=true para mitigar el riesgo.
  • Considerar la migración a Fastjson2 como solución a largo plazo.
  • Revisar y asegurar la configuración de seguridad de las aplicaciones Spring Boot.

Conclusión

Es crucial que las organizaciones tomen medidas proactivas para protegerse contra esta vulnerabilidad en Fastjson. La falta de un parche oportuno aumenta la urgencia de implementar las recomendaciones mencionadas y evaluar la migración a versiones más seguras.

Tags