Hay explotación activa de CVE-2026-16723, una ejecución remota de código con CVSS 9.0 en Fastjson 1.x, y al 25 de julio de 2026 todavía no existía una versión corregida de la rama 1.x.
Fastjson es la librería de serialización JSON de Alibaba para Java, muy presente en stacks Spring Boot. El rango afectado va de la versión 1.2.68 a la 1.2.83, que sigue siendo la última publicada de esa rama.
Lo que rompe el modelo mental habitual
Quien viene siguiendo las vulnerabilidades históricas de Fastjson tiene incorporada una defensa: mantener AutoType deshabilitado. Esta vez no alcanza.
El ataque no requiere AutoType habilitado ni gadgets presentes en el classpath. Explota el sistema de resolución de tipos de la librería por otro camino.
El atacante envía un JSON con un valor @type preparado que dispara la búsqueda de recursos de clase. En despliegues de Spring Boot empaquetados como fat-JAR ejecutable, eso permite traer bytecode controlado por el atacante desde rutas de JAR anidadas.
La anotación @JSONType presente en los recursos recuperados funciona como señal de confianza, y con eso las clases esquivan los chequeos de tipo de Fastjson y se carga código arbitrario.
Quién está siendo atacado
ThreatBook detectó explotación en el mundo real después de sumar detección el 20 de julio.
Imperva reportó actividad concentrada en Estados Unidos, con volúmenes menores en Singapur y Canadá, apuntando a estos sectores:
- Servicios financieros.
- Salud.
- Computación.
- Retail.
La mayoría de las solicitudes usaba suplantación de navegador; herramientas de Ruby y Go sumaban en conjunto alrededor del 30% del tráfico observado.
Mitigaciones disponibles mientras no haya parche
Sin versión corregida en la rama 1.x, quedan tres caminos concretos:
- Habilitar SafeMode con
-Dfastjson.parser.safeMode=true. - Usar la build restringida
com.alibaba:fastjson:1.2.83_noneautotype. - A mediano plazo, migrar a Fastjson2, que no está afectada.
La migración a Fastjson2 no es transparente y suele requerir ajustes, pero es la única salida que no depende de una mitigación de configuración.
Por qué importa particularmente en la región
Spring Boot es la base de una porción enorme del desarrollo corporativo, bancario y fintech en Argentina y el resto de LATAM.
Fastjson suele entrar como dependencia transitiva, arrastrada por otra librería, y no aparece en el pom.xml que uno revisa a simple vista.
El primer paso, entonces, no es parchear sino averiguar si está: un mvn dependency:tree o el equivalente en Gradle sobre cada servicio que procese JSON de origen no confiable.
¿Saben si Fastjson está en su árbol de dependencias?
Las vulnerabilidades que llegan por dependencias transitivas son las que más tardan en remediarse, simplemente porque nadie recuerda haberlas instalado.
¿Ya corrieron el inventario en sus servicios Java? Te leemos en los comentarios.


