В библиотеке Fastjson 1.x нашли критическую уязвимость удалённого выполнения кода: CVE-2026-16723 получила 9,0 балла по шкале CVSS. Для команд, которые держат Java-сервисы на Spring Boot, это не абстрактная история про чужой стек, а повод срочно проверить зависимости и способ развёртывания.
Проблема затрагивает Fastjson с 1.2.68 по 1.2.83 включительно. По описанию Alibaba и записи NVD, атаку можно провести без аутентификации, без включённого AutoType и без сторонних gadget-классов в classpath.
Какие версии уязвимы и при каких условиях
Ключевое условие эксплуатации: приложение должно работать как исполняемый Spring Boot fat JAR. Alibaba отдельно пишет, что сценарий проверили на Spring Boot 2.x, 3.x и 4.x, а также на JDK 8, 11, 17 и 21. Уязвимыми считаются вызовы вроде JSON.parse и JSON.parseObject, включая разбор в целевой класс.
SafeMode в стандартной конфигурации Fastjson 1.x выключен. Если он не включён, злоумышленник может отправить специально подготовленный JSON и добиться выполнения произвольного кода на сервере. Проще говоря, обычный HTTP-запрос к уязвимому API в неудачной конфигурации превращается в точку входа.
Патча для ветки 1.x не будет
Это неприятная часть новости: новой «безопасной» версии Fastjson 1.x Alibaba не обещает. В качестве срочной меры разработчики советуют включить SafeMode через параметр -Dfastjson.parser.safeMode=true, через fastjson.properties или программно, а как альтернативу использовать сборку com.alibaba:fastjson:1.2.83_noneautotype.
Долгосрочная рекомендация одна: миграция на Fastjson2. По заявлению Alibaba, ветка 2.x этой проблеме не подвержена, потому что уязвимый механизм там убрали на архитектурном уровне.
Эксплуатация уже замечена в сети
Угроза не выглядит теоретической. ThreatBook 22 июля 2026 года сообщил об активной эксплуатации CVE-2026-16723, а Imperva 24 июля выпустила отдельное предупреждение и правила защиты для своих клиентов. Для ИБ-команд это означает простой приоритет: сначала найти, где Fastjson 1.x используется напрямую или транзитивно, затем проверить внешние API и логи на подозрительные JSON-запросы, поля @type и аномальные исходящие соединения.
Для российских компаний риск вполне прикладной: Fastjson долго жил в легаси-проектах на Java, а Spring Boot с fat JAR остаётся типовым способом развёртывания внутренних сервисов. Если библиотека тянется через старую зависимость, проблема может сидеть глубже, чем кажется по pom.xml на первом экране.
Значение для рынка
Эта история бьёт не только по разработчикам, но и по владельцам продуктов: уязвимость сидит в популярной библиотеке, срабатывает в распространённой схеме развёртывания и не закрывается обычным «обновим патч-версию». Практический вывод простой: включить SafeMode там, где это возможно, проверить цепочку зависимостей и заложить миграцию на Fastjson2 в ближайший цикл работ.
Оригиналы: Alibaba Security Advisory, NVD, Imperva, ThreatBook.
Следующий логичный шаг для рынка — массовые проверки легаси-Java-сервисов и ускорение миграции с Fastjson 1.x, пока атаки не стали рутиной.