CVE-2026-16723: RCE до аутентификации в Fastjson 1.x
В Fastjson 1.2.68–1.2.83 нашли уязвимость с оценкой CVSS 9.0, позволяющую выполнить код до аутентификации даже при отключённых AutoType и safeMode. Патча нет: Alibaba объявила ветку 1.x устаревшей и советует перейти на Fastjson2.
- Уязвимы все релизы Fastjson 1.2.68–1.2.83, патча не будет
- Атака срабатывает при отключённых AutoType и safeMode
- Класс подгружается по jar:http:// URL через class loader
- Alibaba рекомендует миграцию на Fastjson2
Читать дальше
Безопасность