CVE-2026-16723
fastjson 1.2.68–1.2.83 में रिमोट कोड निष्पादन
- प्रकाशित
- 23 जुल॰ 2026
- अद्यतन
- 23 जुल॰ 2026
- सीएनए असाइन करना
- alibaba
- साक्ष्य देखे गए
- 12 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
fastjson 1.2.68 से 1.2.83 तक के संस्करणों में एक रिमोट कोड निष्पादन (RCE) भेद्यता मौजूद है। यह भेद्यता fastjson की डिफ़ॉल्ट कॉन्फ़िगरेशन के तहत शोषण योग्य है — AutoType सक्षम करने की आवश्यकता नहीं है, क्लासपाथ गैजेट की आवश्यकता नहीं है।
स्रोत
7- CVE-2026-16723एक्सप्लॉइट
Fastjson RCE (CVE-2026-16723) के लिए PoC एक्सप्लॉइट, जिसमें स्वचालित JAR पेलोड निर्माण और तैयार किए गए JSON के माध्यम से डिलीवरी शामिल है, जो AutoType प्रतिबंधों को बायपास करता है।
- fastjson-cvePoC
CVE-2026-16723 के लिए प्रजनन परियोजना, जो fastjson 1.2.68-1.2.83 में एक गंभीर RCE है। AutoType बाईपास, JNDI इंजेक्शन, और कमजोर Spring Boot एंडपॉइंट्स के साथ TemplatesImpl इन-मेमोरी पेलोड का प्रदर्शन करता है।
- CVE-2026-16723एक्सप्लॉइट
fastjson 1.2.83 @JSONType RCE को एक कमजोर Spring Boot टारगेट और HTTP या फ़ाइल प्रोटोकॉल jar chains का उपयोग करने वाले ASM-आधारित पेलोड जनरेटर के साथ पुन: प्रस्तुत करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।