CVE-2026-16723
Удалённое выполнение кода в fastjson 1.2.68–1.2.83
- Опубликовано
- 23 июл. 2026 г.
- Обновлено
- 23 июл. 2026 г.
- Назначение CNA
- alibaba
- Наблюдены доказательства
- 12 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость удалённого выполнения кода (RCE) существует в fastjson с версии 1.2.68 по 1.2.83. Данная уязвимость эксплуатируется при стандартной конфигурации fastjson по умолчанию — не требуется включение AutoType и не требуется гаджет в classpath.
Источники
7- CVE-2026-16723Эксплойт
PoC-эксплойт для Fastjson RCE (CVE-2026-16723) с автоматической генерацией JAR-пейлоада и его доставкой через специально сформированный JSON в обход ограничений AutoType.
- fastjson-cvePoC
Репродукционный проект для CVE-2026-16723, критической RCE-уязвимости в fastjson 1.2.68-1.2.83. Демонстрирует обход AutoType, JNDI-инъекцию и payload-нагрузки TemplatesImpl в памяти с уязвимыми конечными точками Spring Boot.
- CVE-2026-16723Эксплойт
Воспроизводит RCE fastjson 1.2.83 @JSONType с уязвимой целью Spring Boot и генератором полезной нагрузки на основе ASM, использующим цепочки jar по HTTP- или файловому протоколу.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.