Pubblicato il 2026-07-23 · Fonte: NVD NIST
È stata scoperta una vulnerabilità di esecuzione di codice remoto (RCE) in fastjson, una libreria di serializzazione JSON per Java. La vulnerabilità, identificata come CVE-2026-16723, colpisce le versioni di fastjson da 1.2.68 a 1.2.83 e non richiede l'abilitazione di AutoType o l'utilizzo di gadget di classpath per essere sfruttata. Ciò significa che gli attaccanti possono sfruttare questa vulnerabilità senza dover modificare la configurazione predefinita di fastjson. La gravità di questa vulnerabilità è classificata come critica, con un punteggio CVSS di 9.0.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema bersaglio, potenzialmente portando a un controllo completo del sistema. Ciò può avere gravi conseguenze, come il furto di dati sensibili, la compromissione della sicurezza del sistema e la possibilità di utilizzare il sistema come punto di partenza per ulteriori attacchi. I sistemi che utilizzano fastjson nelle versioni interessate sono a rischio, specialmente se espongono funzionalità di serializzazione JSON su internet.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare fastjson alla versione più recente disponibile, che non è interessata da questa vulnerabilità. Se l'aggiornamento non è immediatamente possibile, si possono adottare misure di workaround, come limitare l'accesso alle funzionalità di serializzazione JSON o implementare controlli di sicurezza aggiuntivi per prevenire l'esecuzione di codice arbitrario. È importante seguire le best practice di sicurezza per la gestione delle librerie e dei framework utilizzati nelle applicazioni.
La vulnerabilità CVE-2026-16723 è una vulnerabilità di esecuzione di codice remoto (RCE) in fastjson che consente agli attaccanti di eseguire codice arbitrario sul sistema bersaglio.
Le versioni di fastjson da 1.2.68 a 1.2.83 sono interessate da questa vulnerabilità.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare fastjson alla versione più recente disponibile e adottare misure di sicurezza aggiuntive per prevenire l'esecuzione di codice arbitrario.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.