O vulnerabilitate critică de tip Remote Code Execution (RCE) a fost identificată în biblioteca Fastjson 1.x, dezvoltată de Alibaba, și este deja exploatată activ de atacatori. Firmele de securitate ThreatBook și Imperva au confirmat că această deficiență reprezintă un risc major pentru aplicațiile Java care utilizează această bibliotecă populară, în contextul în care momentan nu există un patch oficial disponibil.
Vulnerabilitatea, urmărită sub identificatorul CVE-2026-16723, a primit un scor CVSS de 9.0 din partea Alibaba, plasând-o în categoria deficiențelor critice. Problema afectează în mod special aplicațiile construite pe framework-ul Spring Boot care integrează Fastjson 1.x pentru procesarea datelor în format JSON. Mecanismul de atac constă în trimiterea unei cereri JSON special construite, care poate declanșa execuția de cod arbitrar pe serverul țintă fără a fi necesară nicio autentificare prealabilă.
Gravitatea situației este amplificată de faptul că execuția codului malițios se realizează cu privilegiile procesului Java gazdă, ceea ce poate oferi atacatorilor acces extins la resursele sistemului compromis. Lanțul de exploatare confirmat de cercetători demonstrează că un actor malițios poate prelua controlul asupra sistemului afectat printr-o singură interacțiune cu endpoint-ul vulnerabil, fără interacțiunea utilizatorului sau condiții speciale de configurare. Această caracteristică transformă vulnerabilitatea într-o țintă deosebit de atractivă pentru grupurile de atacatori automatizați.
În absența unui patch, organizațiile sunt sfătuite să implementeze măsuri de mitigare urgente, precum restricționarea accesului la endpoint-urile expuse, monitorizarea traficului de rețea pentru cereri JSON anormale și dezactivarea funcționalităților de deserializare automată acolo unde este posibil. Utilizarea unui Web Application Firewall (WAF) cu reguli actualizate pentru detecția acestui tip de payload reprezintă o altă măsură de protecție recomandată până la disponibilitatea unui remediu oficial.
Pentru organizațiile din România, această vulnerabilitate are o relevanță directă, deoarece Fastjson este una dintre cele mai descărcate biblioteci Java la nivel global și este frecvent întâlnită în aplicațiile enterprise, platformele de e-commerce și sistemele backend ale instituțiilor publice și private. Echipele IT sunt îndemnate să realizeze imediat un inventar al aplicațiilor care utilizează Fastjson 1.x și să aplice măsurile compensatorii disponibile, raportând totodată orice activitate suspectă către echipa de securitate sau către autoritățile competente în domeniul securității cibernetice.