CVE-2026-16723
Remote Code Execution in fastjson 1.2.68–1.2.83
- Veröffentlicht
- 23.07.2026
- Aktualisiert
- 23.07.2026
- CNA zuweisen
- alibaba
- Beweise beobachtet
- 12.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 96,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Remote-Code-Execution-Schwachstelle (RCE) existiert in fastjson 1.2.68 bis 1.2.83. Diese Schwachstelle ist unter fastjsons Standard-Standardkonfiguration ausnutzbar — keine AutoType-Aktivierung erforderlich, kein Classpath-Gadget erforderlich.
Quellen
7- CVE-2026-16723Exploit
PoC-Exploit für Fastjson RCE (CVE-2026-16723) mit automatisierter Erzeugung und Auslieferung von JAR-Payloads über manipuliertes JSON unter Umgehung der AutoType-Einschränkungen.
- fastjson-cvePoC
Reproduktionsprojekt für CVE-2026-16723, eine kritische RCE in fastjson 1.2.68-1.2.83. Demonstriert AutoType-Bypass, JNDI-Injection und TemplatesImpl-In-Memory-Payloads mit verwundbaren Spring-Boot-Endpunkten.
- CVE-2026-16723Exploit
Reproduziert fastjson 1.2.83 @JSONType RCE mit einem verwundbaren Spring-Boot-Ziel und einem ASM-basierten Payload-Generator, der HTTP- oder Dateiprotokoll-JAR-Ketten verwendet.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.