Une vulnérabilité critique non corrigée dans Fastjson 1.x exploitée en attaques RCE
Des attaquants ciblent activement une faille critique de type exécution de code à distance (RCE) dans Fastjson, une bibliothèque JSON pour Java développée par Alibaba. Cette vulnérabilité, référencée CVE-2026-16723 avec un score CVSS de 9,0, permet l'exécution de commandes arbitraires via une requête JSON malveillante dans des applications Spring Boot vulnérables. L'exploitation ne nécessite pas d'authentification et s'exécute avec les privilèges du processus Java. Aucune correction n'est disponible à ce jour.
Cette vulnérabilité expose les applications Java intégrant Fastjson 1.x à des attaques RCE, un vecteur d'intrusion critique pour les entreprises. Un audit offensif ciblant les composants applicatifs (RAID) permet d'identifier les dépendances vulnérables et de valider l'efficacité des mesures de mitigation en place.
