Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-07-26
/ 脅威動向
脅威動向
2026-07-26(日)配信
Fastjson 1.xに重大なRCE脆弱性、悪用が確認
Java向けJSONライブラリ「Fastjson 1.2.68から1.2.83」に、Spring Boot環境下で悪用可能なリモートコード実行(RCE)の脆弱性(CVE-2026-16723)が確認されました。AutoTypeの有効化やクラスパスガジェットを必要とせず、認証なしでコードが実行される恐れがあります。
主要なTTP
悪意あるJSONリクエスト内の@type値を用いたクラスリソース探索
Spring BootファットJARを通じた外部バイトコードの取得・読み込み
Javaプロセスの権限でのリモートコード実行
対象となる組織・利用者
Fastjson 1.x(1.2.68〜1.2.83)およびSpring Bootを実行しているJavaアプリケーションを運用・開発している組織。
推奨される防御アクション
セーフモードを有効化する(-Dfastjson.parser.safeMode=true の設定、または制限付きビルド 1.2.83_noneautotype の利用)
長期的には Fastjson2 への移行を検討する
直接および間接的な Fastjson 依存関係の洗い出しと、不審な外部接続やプロセス起動の監視
出典:
https://thehackernews.com/2026/07/fastjson-1x-rce-vulnerability-targeted.html
この日のほかの脅威動向
OpenAMにおける未認証リモートコード実行の脆弱性
Microsoft KiotaにおけるOpenAPI定義に起因するコマンドインジェクションの脆弱性
serovalにおける型混同に起因するデシリアライゼーションの脆弱性
GitLabにRCE脆弱性、実証コード公開
Cl0p、PTC Windchill等の脆弱性悪用で攻撃
2026-07-26 の内容をすべて読む(全13件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →