Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification
🗓️ Contexte Source : SecurityWeek, publié le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans Fastjson, une bibliothèque Java de sérialisation/désérialisation JSON développée par Alibaba, largement utilisée dans les applications Spring Boot. 🔍 Vulnérabilité CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 à 1.2.83 (dernière version 1.x, désormais non supportée) Fastjson 2.x n’est pas affecté Exploitable dans la configuration par défaut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les déploiements en Spring Boot executable fat-jar (modèle de déploiement le plus répandu) Ne nécessite aucune authentification, aucune interaction utilisateur ⚙️ Mécanisme d’exploitation L’attaquant envoie des fichiers JSON craftés contenant une valeur @type malveillante, exploitant le comportement de confiance lié à l’annotation @JSONType lors de la résolution de types. Cette combinaison : ...