脅威動向  2026-07-26(日)配信

Fastjson 1.xに重大なRCE脆弱性、悪用が確認

Java向けJSONライブラリ「Fastjson 1.2.68から1.2.83」に、Spring Boot環境下で悪用可能なリモートコード実行(RCE)の脆弱性(CVE-2026-16723)が確認されました。AutoTypeの有効化やクラスパスガジェットを必要とせず、認証なしでコードが実行される恐れがあります。
主要なTTP
悪意あるJSONリクエスト内の@type値を用いたクラスリソース探索
Spring BootファットJARを通じた外部バイトコードの取得・読み込み
Javaプロセスの権限でのリモートコード実行
対象となる組織・利用者
Fastjson 1.x(1.2.68〜1.2.83)およびSpring Bootを実行しているJavaアプリケーションを運用・開発している組織。
推奨される防御アクション
セーフモードを有効化する(-Dfastjson.parser.safeMode=true の設定、または制限付きビルド 1.2.83_noneautotype の利用)
長期的には Fastjson2 への移行を検討する
直接および間接的な Fastjson 依存関係の洗い出しと、不審な外部接続やプロセス起動の監視

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →