Por Canuto  

Una vulnerabilidad crítica de ejecución remota de código en Fastjson 1.x está siendo explotada contra organizaciones de varios sectores. La falla no requiere autenticación y puede evadir protecciones asociadas con AutoType, por lo que los investigadores recomiendan migrar a Fastjson 2.x o aplicar medidas de contención urgentes.
***

  • La falla CVE-2026-16723 tiene una puntuación CVSS de 9 y afecta a Fastjson 1.x en implementaciones ejecutadas como fat-jar de Spring Boot.
  • Los ataques utilizan archivos JSON manipulados con un valor malicioso en @type para abrir una ruta hacia la ejecución remota de código.
  • Imperva observó víctimas en negocios, computación, servicios financieros, salud y comercio minorista en Estados Unidos, además de entidades en Singapur y Canadá.


Una vulnerabilidad crítica con explotación activa

Actores de amenazas están explotando una vulnerabilidad crítica de ejecución remota de código en Fastjson, una biblioteca de procesamiento JSON ampliamente utilizada en aplicaciones Java. La alerta adquiere relevancia porque el ataque puede comprometer directamente la confidencialidad, integridad y disponibilidad de los sistemas afectados.

La falla fue identificada como CVE-2026-16723 y recibió una puntuación CVSS de 9. Se trata de un error no autenticado, por lo que el atacante no necesita presentar credenciales válidas antes de intentar comprometer una aplicación expuesta.

Fastjson fue desarrollado por Alibaba para facilitar la serialización y deserialización de datos JSON. Estas funciones permiten convertir objetos Java en estructuras JSON y después reconstruirlos, una tarea frecuente en servicios web y aplicaciones empresariales.

El problema afecta a implementaciones que se ejecutan como un fat-jar ejecutable de Spring Boot. Este modelo reúne la aplicación y sus dependencias en un único archivo, una práctica descrita como la forma de implementación más utilizada para los entornos afectados.

De acuerdo con SecurityWeek, todas las versiones de Fastjson comprendidas entre 1.2.68 y 1.2.83 están expuestas. La versión 1.2.83 corresponde a la última edición de la rama 1.x, que ya no cuenta con soporte.

El mecanismo de ataque y el riesgo para los servidores

La explotación puede comenzar con un archivo JSON manipulado que contiene un valor malicioso en la propiedad especial @type. El atacante utiliza ese contenido para influir en la forma en que Fastjson resuelve tipos y busca recursos dentro del entorno de ejecución.

Alibaba advirtió que la vulnerabilidad resulta explotable con la configuración predeterminada de Fastjson. La compañía señaló que no hace falta habilitar AutoType ni disponer de una biblioteca externa de gadgets en el classpath.

La ausencia de esos requisitos reduce las barreras técnicas para el ataque. También significa que ciertas suposiciones defensivas, como desactivar AutoType, no bastan por sí solas para considerar segura una aplicación vulnerable.

Imperva explicó que Fastjson 1.x puede interpretar la presencia de una anotación @JSONType como una señal de confianza durante la resolución de tipos. Ese comportamiento permite combinar una búsqueda de recursos controlada por el atacante con una ruta de confianza basada en anotaciones.

Según la firma de ciberseguridad, esa combinación puede eludir protecciones normalmente asociadas con la desactivación de AutoType. Un atacante que complete el proceso puede ejecutar código arbitrario en el servidor objetivo, con la posibilidad de obtener un compromiso total del sistema.

Organizaciones afectadas y patrones observados

Imperva observó ataques contra organizaciones de negocios, computación, servicios financieros, salud, comercio minorista y otros sectores en Estados Unidos. La diversidad de industrias muestra que el riesgo no se concentra en un único tipo de empresa.

Varios incidentes también afectaron a entidades ubicadas en Singapur y Canadá. La información disponible no identifica públicamente a las organizaciones comprometidas ni detalla el impacto particular de cada ataque.

La firma indicó que la mayoría de los ataques observados se originaron en suplantadores de navegador. Este patrón puede dificultar la detección cuando las solicitudes maliciosas intentan parecer tráfico legítimo generado por usuarios.

Aproximadamente el 30% de los ataques registrados se originó en herramientas escritas en Ruby y Go. El dato describe el origen técnico observado por Imperva, pero no establece por sí mismo la identidad de los operadores.

La explotación no requiere autenticación, interacción del usuario ni una biblioteca externa de gadgets. Imperva considera que las aplicaciones expuestas con configuraciones afectadas deben recibir una prioridad alta dentro de los planes de remediación.

Opciones de mitigación para los equipos técnicos

La recomendación principal consiste en migrar a Fastjson 2.x, cuyas versiones no están afectadas por esta vulnerabilidad. El cambio puede exigir pruebas de compatibilidad, especialmente en aplicaciones que dependen de comportamientos específicos de la rama 1.x.

La situación también refleja el riesgo de mantener una dependencia sin soporte en sistemas expuestos a Internet. Aunque la actualización puede requerir trabajo operativo, continuar con Fastjson 1.x deja abierta una ruta de ataque que ya está siendo utilizada.

Cuando la migración inmediata no sea posible, las organizaciones pueden habilitar SafeMode. Esta alternativa busca reforzar las restricciones de la biblioteca mientras los equipos preparan una sustitución o una corrección más permanente.

Otra medida sugerida consiste en bloquear solicitudes POST y solicitudes JSON que contengan cadenas específicas asociadas con el ataque. Esta defensa debe evaluarse con cuidado, porque un filtrado demasiado amplio puede interrumpir funciones legítimas de las aplicaciones.

También se recomienda utilizar una versión de Fastjson que elimine el código vulnerable relacionado con AutoType. Sin embargo, cualquier modificación o sustitución debe validarse en un entorno controlado antes de aplicarse en producción.

Por qué la alerta exige una respuesta prioritaria

La combinación de explotación activa, falta de autenticación y ejecución remota de código eleva considerablemente el riesgo operativo. Una aplicación vulnerable puede convertirse en el punto inicial para afectar datos, servicios y otros componentes conectados.

El hecho de que la falla funcione bajo la configuración predeterminada agrava la exposición. Los equipos no pueden asumir que una instalación estándar quedó protegida por no haber activado AutoType de forma explícita.

La ausencia de una biblioteca de gadgets externa también elimina una defensa basada en la complejidad del entorno. El ataque puede depender de características presentes en la propia interacción entre Fastjson, las anotaciones y la búsqueda de recursos.

Las organizaciones deberían identificar las aplicaciones Java que incorporan Fastjson entre sus dependencias. Después, deben confirmar la versión utilizada y revisar si el servicio se ejecuta como un fat-jar de Spring Boot.

La prioridad debe concentrarse en los sistemas accesibles desde Internet y en aquellos que procesen JSON no confiable. Mientras no exista un parche oficial para la rama afectada, la migración a Fastjson 2.x y las medidas de contención disponibles representan las principales vías de reducción del riesgo.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín