Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

🗓️ Contexte Source : SecurityWeek, publié le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans Fastjson, une bibliothèque Java de sérialisation/désérialisation JSON développée par Alibaba, largement utilisée dans les applications Spring Boot. 🔍 Vulnérabilité CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 à 1.2.83 (dernière version 1.x, désormais non supportée) Fastjson 2.x n’est pas affecté Exploitable dans la configuration par défaut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les déploiements en Spring Boot executable fat-jar (modèle de déploiement le plus répandu) Ne nécessite aucune authentification, aucune interaction utilisateur ⚙️ Mécanisme d’exploitation L’attaquant envoie des fichiers JSON craftés contenant une valeur @type malveillante, exploitant le comportement de confiance lié à l’annotation @JSONType lors de la résolution de types. Cette combinaison : ...

4 août 2026 · 2 min

CVE-2026-16723 : RCE dans FastJson 1.2.83 via SSRF et chargement de classe distante

🔍 Contexte Publié le 21 juillet 2026 par la société FearsOff (Dubai, UAE) sur leur blog de recherche, cet article détaille la découverte et l’exploitation d’une vulnérabilité RCE critique dans FastJson 1.2.83, identifiée sous CVE-2026-16723. FastJson 1.2.83 était jusqu’ici considéré comme la version sûre de la branche 1.x, notamment parce qu’AutoType est désactivé par défaut. 🧩 Mécanisme de la vulnérabilité La vulnérabilité repose sur le comportement de la fonction checkAutoType dans FastJson 1.2.83 : ...

27 juillet 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝