Le zero-day RCE de FastJson cible activement des organisations

Des acteurs malveillants exploitent activement le zero-day CVE-2026-16723 de FastJson, alors qu’aucun correctif n’est disponible pour les versions concernées de FastJson 1.x.

Écrit par
Ken Underhill
Ken Underhill
Jul 28, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des acteurs malveillants exploitent activement une vulnérabilité d’exécution de code à distance (RCE) dans la bibliothèque Java FastJson, exposant des organisations de plusieurs secteurs à des risques.

La faille concerne les versions 1.2.68 à 1.2.83 de FastJson et permet aux attaquants d’exécuter du code malveillant sans interaction de l’utilisateur, privilèges élevés ni chaînes de gadgets traditionnelles de désérialisation Java.

Des chercheurs ont observé des attaques actives ciblant principalement des organisations aux États-Unis, ainsi que d’autres activités à Singapour et au Canada.

Principaux points à retenir concernant la RCE de FastJson

  • Des acteurs malveillants exploitent activement CVE-2026-16723, une vulnérabilité d’exécution de code à distance de FastJson qui concerne les versions 1.2.68 à 1.2.83.
  • La vulnérabilité permet l’exécution de code à distance sans interaction de l’utilisateur ni privilèges élevés dans les déploiements concernés de fat JAR exécutables Spring Boot.
  • Aucun correctif de sécurité n’est actuellement disponible et FastJson 1.x n’est plus activement maintenu, ce qui rend importantes la migration et la mise en place de mesures compensatoires.
  • Les organisations doivent identifier les déploiements FastJson vulnérables, activer SafeMode et donner la priorité à la migration vers fastjson2 ou une autre bibliothèque JSON prise en charge.

La RCE de FastJson cible plusieurs secteurs

ThreatBook a observé la première exploitation active de CVE-2026-16723 la semaine dernière, ce qui a entraîné une enquête plus approfondie sur cette campagne.

Imperva a ensuite confirmé cette activité, indiquant que des acteurs malveillants ciblent des organisations dans les services financiers, la santé, la vente au détail, l’informatique, les services aux entreprises et plusieurs autres secteurs.

Selon Imperva, les attaques visent actuellement presque exclusivement des organisations basées aux États-Unis, un nombre plus restreint d’incidents ayant été observé à Singapour et au Canada.

Les chercheurs s’attendent à ce que la campagne s’étende à l’échelle mondiale à mesure que se diffusent les connaissances sur la vulnérabilité et les techniques d’exploitation.

Ces attaques ciblent FastJson, une bibliothèque Java open source développée par Alibaba, largement utilisée pour sérialiser et désérialiser des données JSON dans les applications Java.

Advertisement

La bibliothèque reste largement utilisée dans les environnements d’entreprise, notamment dans les logiciels reposant sur l’écosystème d’Alibaba et les plateformes d’entreprise chinoises, ce qui augmente le nombre d’organisations susceptibles d’être touchées.

Fonctionnement de la vulnérabilité RCE de FastJson

La vulnérabilité, CVE-2026-16723, découle de la logique de résolution des types de FastJson, qui effectue des recherches de ressources contrôlées par l’attaquant avant d’appliquer ses restrictions de sécurité AutoType.

Cette séquence crée une possibilité d’exécution de code à distance dans les applications déployées sous forme de fat JAR exécutables Spring Boot, un modèle de déploiement courant pour les applications Java.

En exploitant le traitement @type de FastJson, les attaquants peuvent charger et exécuter des classes Java malveillantes sans activer AutoType ni s’appuyer sur les chaînes de gadgets tierces traditionnellement associées aux attaques par désérialisation Java.

Dans les conditions de déploiement concernées, l’exploitation réussie ne nécessite ni interaction de l’utilisateur ni privilèges élevés.

Alibaba a également averti que la spécification d’une classe cible lors de la désérialisation n’élimine pas le risque.

Les attaquants peuvent à la place intégrer des charges malveillantes dans des champs Object ou Map, ce qui leur permet de contourner cette méthode d’atténuation.

Aucun correctif disponible pour FastJson CVE-2026-16723

Alibaba a classé CVE-2026-16723 parmi les vulnérabilités critiques et confirmé qu’elle touche les applications exécutées sous forme de fat JAR exécutables Spring Boot lancées selon le modèle de déploiement standard java -jar.

L’entreprise a indiqué que la logique vulnérable de résolution des types n’est pas présente dans fastjson2, qui utilise un modèle donnant la priorité à une liste d’autorisation pour la désérialisation polymorphe et ne s’appuie pas sur l’annotation @JSONType comme signal de confiance.

Alibaba a également confirmé que les versions 1.2.60 et antérieures de FastJson, ainsi que les applications qui n’utilisent pas de déploiements sous forme de fat JAR Spring Boot, ne sont pas concernées.

Les organisations qui exécutent des versions vulnérables de FastJson 1.x font face à une difficulté supplémentaire, car aucun correctif de sécurité n’est actuellement disponible.

Advertisement

Selon Imperva, la branche FastJson 1.x n’est plus activement maintenue, ce qui rend improbable la publication par Alibaba d’un correctif pour cette vulnérabilité.

En attendant de pouvoir migrer vers fastjson2 ou une autre version non concernée, Alibaba recommande d’activer immédiatement SafeMode afin de réduire le risque d’exploitation.

Recommandations d’atténuation pour FastJson CVE-2026-16723

Comme des attaquants exploitent déjà CVE-2026-16723 dans la nature, les organisations doivent donner la priorité à l’identification des applications utilisant des versions concernées de FastJson et des modèles de déploiement vulnérables.

Les équipes de sécurité doivent :

  • Répertorier toutes les applications et les logiciels tiers utilisant FastJson 1.2.68 à 1.2.83, identifier les déploiements sous forme de fat JAR Spring Boot et localiser les dépendances intégrées à l’aide d’une analyse de composition logicielle ou de SBOM.
  • Activer immédiatement le SafeMode de FastJson et donner la priorité à la migration vers fastjson2 ou une autre bibliothèque JSON prise en charge, car aucun correctif fournisseur n’est actuellement disponible.
  • Réduire l’exposition en plaçant les applications vulnérables derrière une segmentation réseau, des reverse proxies ou des passerelles API, et limiter autant que possible la désérialisation de données JSON non fiables.
  • Surveillez les activités de désérialisation suspectes, le chargement anormal de classes Java, les processus enfants inattendus et les connexions réseau sortantes inhabituelles qui pourraient indiquer une exploitation.
  • Mettez à jour les protections WAF et de sécurité des API pour inspecter ou bloquer, lorsque cela est possible, les charges JSON suspectes et le traitement anormal de @type.
  • Appliquer le principe du moindre privilège aux applications et services Java afin de limiter l’impact d’une exécution de code à distance réussie.
  • Tester les plans de réponse aux incidents liés aux scénarios d’exécution de code à distance Java afin de valider les procédures de détection, de confinement, de renouvellement des identifiants et de reprise avant qu’une attaque ne survienne.

Ces mesures peuvent contribuer à réduire le risque global et à limiter l’ampleur des dommages.

En résumé

Alors que l’exploitation active se poursuit, les responsables de la sécurité doivent partir du principe que des déploiements FastJson vulnérables existent peut-être déjà quelque part dans leur portefeuille applicatif, y compris dans des logiciels tiers.

Aucun correctif n’étant attendu pour FastJson 1.x, la priorité passe de l’attente d’une correction du fournisseur à l’identification rapide des actifs concernés, à la mise en œuvre de mesures compensatoires et à l’accélération des plans de migration afin de réduire les risques pour l’entreprise.

Alors que les organisations s’efforcent de réduire leur exposition à des vulnérabilités telles que Zero Trust pour contribuer à limiter l’impact des futures attaques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.