FastJson RCE Zero-Day Actively Targets Organizations 

Bedrohungsakteure nutzen den FastJson-CVE-2026-16723-Zero-Day aktiv aus; für betroffene FastJson-1.x-Versionen ist kein Patch verfügbar.

Verfasst von
Ken Underhill
Ken Underhill
Jul 28, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bedrohungsakteure nutzen aktiv eine Schwachstelle zur Remotecodeausführung (RCE) in der Java-Bibliothek FastJson aus und setzen dadurch Organisationen aus mehreren Branchen einem Risiko aus.

Die Schwachstelle betrifft FastJson-Versionen von 1.2.68 bis 1.2.83 und ermöglicht es Angreifern, ohne Benutzerinteraktion, erhöhte Berechtigungen oder herkömmliche Java-Deserialisierungs-Gadget-Chains Schadcode auszuführen. 

Forscher haben aktive Angriffe beobachtet, die sich hauptsächlich gegen Organisationen in den Vereinigten Staaten richten; weitere Aktivitäten wurden in Singapur und Kanada gemeldet.

Die wichtigsten Erkenntnisse zur FastJson-RCE

  • Bedrohungsakteure nutzen CVE-2026-16723, eine Schwachstelle zur Remotecodeausführung in FastJson, die Versionen von 1.2.68 bis 1.2.83 betrifft, aktiv aus.
  • Die Schwachstelle ermöglicht in betroffenen ausführbaren Spring-Boot-Fat-JAR-Bereitstellungen eine Remotecodeausführung ohne Benutzerinteraktion oder erhöhte Berechtigungen.
  • Derzeit ist kein Sicherheitspatch verfügbar, und FastJson 1.x wird nicht mehr aktiv gepflegt. Dadurch werden Migration und kompensierende Sicherheitsmaßnahmen besonders wichtig.
  • Organisationen sollten gefährdete FastJson-Bereitstellungen identifizieren, SafeMode aktivieren und die Migration zu fastjson2 oder einer anderen unterstützten JSON-Bibliothek priorisieren.

FastJson-RCE zielt auf mehrere Branchen

ThreatBook beobachtete in der vergangenen Woche erstmals die aktive Ausnutzung von CVE-2026-16723, woraufhin weitere Untersuchungen der Kampagne eingeleitet wurden.

Imperva bestätigte die Aktivität später und berichtete, dass Bedrohungsakteure Organisationen aus dem Finanzdienstleistungssektor, dem Gesundheitswesen, dem Einzelhandel, der Computerbranche, dem Bereich der Unternehmensdienstleistungen und mehreren weiteren Branchen ins Visier nehmen.

Laut Imperva konzentrieren sich die Angriffe derzeit fast ausschließlich auf Organisationen mit Sitz in den USA; eine geringere Zahl von Vorfällen wurde in Singapur und Kanada beobachtet. 

Forscher erwarten, dass sich die Kampagne weltweit ausweitet, sobald sich das Wissen über die Schwachstelle und die Ausnutzungstechniken verbreitet.

Diese Angriffe zielen auf FastJson ab, eine von Alibaba entwickelte Open-Source-Java-Bibliothek, die in Java-Anwendungen häufig zur Serialisierung und Deserialisierung von JSON-Daten eingesetzt wird. 

Advertisement

Die Bibliothek ist in Unternehmensumgebungen nach wie vor weit verbreitet, insbesondere in Software auf Basis des Alibaba-Ökosystems und chinesischer Unternehmensplattformen. Dadurch steigt die Zahl der Organisationen, die betroffen sein könnten.  

So funktioniert die FastJson-RCE-Schwachstelle

Die Schwachstelle CVE-2026-16723 geht auf die Typauflösungslogik von FastJson zurück, die von Angreifern kontrollierte Ressourcenabfragen durchführt, bevor sie die AutoType-Sicherheitsbeschränkungen anwendet. 

Diese Abfolge eröffnet eine Möglichkeit zur Remotecodeausführung in Anwendungen, die als ausführbare Spring-Boot-Fat-JARs bereitgestellt werden – ein gängiges Bereitstellungsmodell für Java-Anwendungen.

Durch den Missbrauch der @type-Verarbeitung von FastJson können Angreifer bösartige Java-Klassen laden und ausführen, ohne AutoType zu aktivieren oder auf die bei Java-Deserialisierungsangriffen traditionell verwendeten Gadget-Chains von Drittanbietern zurückzugreifen. 

Unter den betroffenen Bereitstellungsbedingungen erfordert eine erfolgreiche Ausnutzung weder Benutzerinteraktion noch erhöhte Berechtigungen.

Alibaba warnte außerdem davor, dass die Angabe einer Zielklasse während der Deserialisierung das Risiko nicht beseitigt. 

Angreifer können stattdessen bösartige Payloads in Object- oder Map-Feldern einbetten und so diesen Ansatz zur Risikominderung umgehen.

Kein Patch für FastJson CVE-2026-16723

Alibaba hat CVE-2026-16723 als kritische Schwachstelle eingestuft und bestätigt, dass sie Anwendungen betrifft, die als ausführbare Spring-Boot-Fat-JARs ausgeführt werden und das standardmäßige java -jar-Bereitstellungsmodell verwenden.

Das Unternehmen wies darauf hin, dass die anfällige Typauflösungslogik in fastjson2 nicht vorhanden ist. Diese Bibliothek verwendet bei der polymorphen Deserialisierung ein Allowlist-first-Modell und stützt sich nicht auf die @JSONType-Annotation als Vertrauenssignal. 

Alibaba bestätigte außerdem, dass FastJson-Versionen 1.2.60 und früher sowie Anwendungen, die keine Spring-Boot-Fat-JAR-Bereitstellungen verwenden, nicht betroffen sind.

Organisationen, die gefährdete FastJson-1.x-Versionen einsetzen, stehen vor einer zusätzlichen Herausforderung, da derzeit kein Sicherheitspatch verfügbar ist. 

Laut Imperva wird der FastJson-1.x-Zweig nicht mehr aktiv gepflegt, weshalb es unwahrscheinlich ist, dass Alibaba eine Fehlerbehebung für die Schwachstelle veröffentlicht.

Advertisement

Bis Organisationen zu fastjson2 oder einem anderen nicht betroffenen Build migrieren können, empfiehlt Alibaba, SafeMode umgehend zu aktivieren, um das Ausnutzungsrisiko zu verringern.

Empfehlungen zur Eindämmung von FastJson CVE-2026-16723

Da Angreifer CVE-2026-16723 bereits in freier Wildbahn ausnutzen, sollten Organisationen vorrangig alle Anwendungen identifizieren, die betroffene FastJson-Versionen und gefährdete Bereitstellungsmodelle verwenden.

Sicherheitsteams sollten:

  • Alle Anwendungen und Drittanbieter-Software inventarisieren , die FastJson 1.2.68 bis 1.2.83 verwendet, Spring-Boot-Fat-JAR-Bereitstellungen identifizieren und eingebettete Abhängigkeiten mithilfe von Software Composition Analysis oder SBOMs aufspüren.
  • FastJson SafeMode umgehend aktivieren und die Migration zu fastjson2 oder einer anderen unterstützten JSON-Bibliothek priorisieren, da derzeit kein Hersteller-Patch verfügbar ist.
  • Die Angriffsfläche reduzieren, indem gefährdete Anwendungen hinter einer Netzwerksegmentierung platziert werden, Reverse-Proxys oder API-Gateways sowie die nicht vertrauenswürdige JSON-Deserialisierung so weit wie möglich eingeschränkt werden.
  • Überwachen Sie verdächtige Deserialisierungsaktivitäten, anormales Laden von Java-Klassen, unerwartete Kindprozesse und ungewöhnliche ausgehende Netzwerkverbindungen, die auf eine Ausnutzung hindeuten könnten.
  • Die WAF- und API-Sicherheitsmaßnahmen aktualisieren , um verdächtige JSON-Payloads und anomale @type-Verarbeitung, soweit möglich, zu prüfen oder zu blockieren.
  • Für Java-Anwendungen und -Dienste Least-Privilege-Kontrollen anwenden , um die Auswirkungen einer erfolgreichen Remotecodeausführung zu begrenzen.
  • Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien mit Java-Remotecodeausführung testen , um Erkennung, Eindämmung, Rotation von Zugangsdaten und Wiederherstellungsverfahren vor einem Angriff zu überprüfen.

Diese Maßnahmen können dazu beitragen, das Gesamtrisiko zu senken und den Schadensradius zu begrenzen.

Fazit

Solange die aktive Ausnutzung andauert, sollten Sicherheitsverantwortliche davon ausgehen, dass sich irgendwo in ihrem Anwendungsportfolio – einschließlich Drittanbietersoftware – bereits gefährdete FastJson-Bereitstellungen befinden. 

Da für FastJson 1.x kein Patch erwartet wird, verlagert sich der Schwerpunkt vom Warten auf eine Fehlerbehebung des Herstellers hin zur schnellen Identifizierung betroffener Systeme, zur Umsetzung kompensierender Sicherheitsmaßnahmen und zur Beschleunigung der Migrationspläne, um das Unternehmensrisiko zu senken. 

Während Organisationen daran arbeiten, die Gefährdung durch Schwachstellen wie CVE-2026-16723 zu reduzieren, bewerten einige auch umfassendere Sicherheitsstrategien wie Zero Trust neu, um die Auswirkungen künftiger Angriffe zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.