Fastjson 1.x под атакой: уязвимость CVE-2026-16723 уже используют, а патча для 1.x пока нет

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности.
Fastjson 1.x сейчас атакуют в реальных кампаниях. Речь о CVE-2026-16723: в уязвимых Spring Boot-приложениях вредоносный JSON может привести к выполнению кода без аутентификации.
Что важно:
- фиксированной версии для Fastjson 1.x пока нет;
- временно стоит включить SafeMode или использовать fastjson:1.2.83_noneautotype;
- в перспективе лучше планировать переход на Fastjson2.
Я бы уже сейчас проверил прямые и транзитивные зависимости, а также признаки компрометации: @type, необычные outbound-соединения и веб-шеллы.
Почему это важно: уязвимость затрагивает прикладные системы и может быстро перейти в RCE.
А Вы уже проверили свои проекты на Fastjson 1.x?
#кибербезопасность #vulnerability #RCE #Fastjson


Последние комментарии
Комментариев пока нет.