Explotación Activa de Vulnerabilidad Zero-Day (RCE) en FastJson 1.x (CVE-2026-16723) 

Se ha detectado la explotación activa de una vulnerabilidad crítica de Zero-Day (CVE-2026-16723) en FastJson, una popular biblioteca Java de código abierto utilizada para el análisis y conversión de datos JSON. Los ataques están dirigidos principalmente a organizaciones en Estados Unidos, con campañas menores en Singapur y Canadá. La vulnerabilidad permite la Ejecución Remota de Código (RCE) de forma trivial y no cuenta con un parche de seguridad, ya que la rama 1.x se encuentra fuera de mantenimiento activo. 


Veredicto Analítico 
  • Estado: Explotación Activa Confirmada (In the wild). No existe parche disponible para la versión 1.x; requiere mitigación mediante configuración o migración a la versión 2.x. 
  • Confianza: Absoluta. Descubierto por FearsOff Cybersecurity y con telemetría de explotación activa confirmada por Imperva. 
  • Riesgo para SOC, TDIR y Redes: Crítico. Un atacante no requiere credenciales, interacción del usuario, tener la función AutoType habilitada ni depender de componentes de terceros. Basta con que el servidor procese un JSON malicioso a través de métodos estándar (JSON.parse, JSON.parseObject) para que el atacante obtenga el control total del servidor subyacente. 
  • Urgencia Operativa: Máxima. El 30% del tráfico de exploits observado proviene de herramientas automatizadas desarrolladas en Ruby y Go, lo que indica un escaneo masivo de Internet en busca de aplicaciones Spring Boot vulnerables. 
  • Base del Veredicto: Evasión de las restricciones de carga de clases (AutoType) mediante la manipulación del campo @type y el abuso del manejo de URLs de JAR en el proceso interno de resolución de tipos. 

Hallazgos Clave 
  • Versiones Afectadas: FastJson desde la versión 1.2.68 hasta la 1.2.83 (línea final de FastJson 1.x.0). 
  • Entornos Confirmados: Aplicaciones Spring Boot empaquetadas como archivos JAR ejecutables (Spring Boot 2.x, 3.x y 4.x en las versiones 8, 11, 17 y 21 de JDK). 
  • Versión Segura: FastJson 2.x (Inmune debido a su arquitectura basada en listas de permitidos). 
  • Sectores Objetivo: Servicios financieros, sanidad, comercio minorista, informática y servicios empresariales.

Análisis Técnico: El Vector de Deserialización 

La vulnerabilidad abusa de la confianza y el procesamiento de recursos de la biblioteca: 

  • El Campo Manipulado: El atacante envía un payload JSON malicioso que incluye el campo @type, el cual indica a FastJson qué clase Java debe instanciarse durante la deserialización. 
  • Evasión de AutoType: Aunque FastJson 1.x desactiva AutoType de forma predeterminada para evitar la carga de clases peligrosas, los atacantes descubrieron que la biblioteca interpreta erróneamente la presencia de la anotación @JSONType como una señal de confianza implícita, eludiendo la protección. 
  • Ejecución (Spring Boot): En los entornos Spring Boot, el JSON manipulado fuerza a la aplicación a realizar una búsqueda de recursos utilizando el manejo anidado de URLs de JAR. Esto permite al atacante cargar clases controladas remotamente, logrando una ruta de Ejecución Remota de Código (RCE) con los mismos privilegios que la aplicación Java. 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190) mediante el envío de JSON no confiable. 
  • Ejecución: Explotación de Vulnerabilidad para Ejecución de Código (T1203) a través de Deserialización Insegura. 
  • Evasión de Defensas: Uso de cadenas de User-Agent falsificadas (simulando navegadores legítimos) para evadir bloqueos de WAF básicos (T1036). 
  • Impacto y Post-Explotación: Despliegue de Web Shells (T1505.003), Robo de Credenciales y Movimiento Lateral. 

Recomendaciones Operativas 

Para Desarrollo, Arquitectura y TI (Acción Prioritaria) 

  • Mitigación Inmediata (SafeMode): Habilitar SafeMode en FastJson de manera inmediata para bloquear completamente la funcionalidad de AutoType. Esto se puede aplicar mediante: 
  • El argumento de inicio (JVM): -DFastJson.parser.safeMode=true 
  • Mediante código: ParserConfig.getGlobalInstance().setSafeMode(true) 
  • Estrategia de Migración: Priorizar la migración técnica del código hacia FastJson 2.x. Dado que la rama 1.x está obsoleta y no recibirá parches, la dependencia representa un riesgo perpetuo. 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Búsqueda Proactiva (Threat Hunting) en Registros Web/Aplicación: 
  • Inspeccionar los registros HTTP POST y de aplicación en busca de cargas útiles JSON que contengan parámetros inusuales combinados con cadenas específicas como @type, jar:http y jar:file. 
  • Prestar atención al tráfico generado por User-Agents genéricos de herramientas automatizadas (Go-http-client, Ruby). 
  • Vigilancia de Ejecución: Monitorizar los servidores de aplicaciones Java (Tomcat, Spring Boot) en busca de la generación de procesos secundarios inesperados (/bin/sh, cmd.exe), conexiones salientes hacia IPs desconocidas o la creación de archivos .jsp o .class no autorizados en directorios web (indicadores de web shells). 

Related Post