脅威アクターがFastJson Javaライブラリのリモートコード実行(RCE)脆弱性を積極的に悪用しており、複数の業界にまたがる組織が危険にさらされている。
FastJsonの脆弱性は、1.2.68から1.2.83までのFastJsonバージョンに影響し、ユーザーの操作や特権昇格、従来のJavaデシリアライゼーション・ガジェットチェーンを必要とせずに、攻撃者が悪意のあるコードを実行できるようにする。
研究者は、主に米国の組織を標的とする攻撃が現在進行中であることを確認しており、シンガポールとカナダでも追加の活動が報告されている。
FastJson RCEの主なポイント
- 脅威アクターが、1.2.68から1.2.83までのバージョンに影響するFastJsonのリモートコード実行脆弱性、CVE-2026-16723を積極的に悪用している。
- この脆弱性により、影響を受けるSpring Boot実行可能fat-JARのデプロイ環境では、ユーザーの操作や特権昇格なしにリモートコードを実行できる。
- 現在セキュリティパッチは提供されておらず、FastJson 1.xは積極的な保守が終了しているため、移行と代替的な対策が重要になる。
- 組織は、脆弱なFastJsonのデプロイ環境を特定し、SafeModeを有効にしたうえで、fastjson2または別のサポート対象JSONライブラリへの移行を優先すべきだ。
FastJson RCE、複数の業界を標的に
ThreatBookは先週、CVE-2026-16723の悪用を初めて確認し、このキャンペーンについてさらなる調査を促した。
その後Impervaもこの活動を確認し、脅威アクターが金融サービス、医療、小売、コンピューティング、ビジネスサービスなど、複数の業界にまたがる組織を標的にしていると報告した。
Impervaによると、攻撃は現在、ほぼ全面的に米国を拠点とする組織に集中しており、シンガポールとカナダでも少数のインシデントが確認されている。
研究者は、脆弱性とその悪用手法に関する認知が広がるにつれて、キャンペーンが世界規模に拡大すると予想している。
これらの攻撃は、FastJsonを標的としている。FastJsonはAlibabaが開発したオープンソースのJavaライブラリで、JavaアプリケーションでJSONデータをシリアライズおよびデシリアライズするために広く使われている。
このライブラリは企業環境で依然として広く利用されており、特にAlibabaのエコシステムや中国企業向けプラットフォーム上に構築されたソフトウェアで多用されているため、影響を受ける可能性のある組織の数を押し上げている。
FastJson RCE脆弱性の仕組み
この脆弱性は、CVE-2026-16723、攻撃者が制御するリソースの検索を行ってからAutoTypeのセキュリティ制限を適用する、FastJsonの型解決ロジックに起因する。
この順序により、Javaアプリケーションで一般的なデプロイモデルであるSpring Boot実行可能fat-JARとしてデプロイされたアプリケーションで、リモートコード実行が可能になる。
攻撃者はFastJsonの@type処理を悪用し、AutoTypeを有効にしたり、Javaデシリアライゼーション攻撃で従来利用されてきたサードパーティー製ガジェットチェーンに依存したりすることなく、悪意のあるJavaクラスを読み込んで実行できる。
影響を受けるデプロイ条件では、悪用の成功にユーザーの操作や特権昇格は必要ない。
Alibabaも、デシリアライゼーション時に対象クラスを指定してもリスクはなくならないと警告した。
攻撃者は代わりに、ObjectまたはMapフィールド内に悪意のあるペイロードを埋め込み、その緩和策を回避できる。
FastJson CVE-2026-16723向けパッチは提供されず
AlibabaはCVE-2026-16723を重大な脆弱性に分類し、標準のjava -jarデプロイモデルを使って起動されるSpring Boot実行可能fat-JARとして動作するアプリケーションに影響すると確認した。
同社は、脆弱性のある型解決ロジックはfastjson2には存在せず、ポリモーフィック・デシリアライゼーションにおいて許可リストを優先するモデルを採用し、信頼性を判断するシグナルとして@JSONTypeアノテーションに依存していないと説明した。
Alibabaはまた、FastJson 1.2.60以前のバージョンと、Spring Boot fat-JARデプロイを使用しないアプリケーションは影響を受けないと確認した。
脆弱なFastJson 1.xリリースを実行している組織は、現在セキュリティパッチが提供されていないため、さらなる課題に直面している。
Impervaによると、FastJson 1.xブランチは積極的な保守が終了しており、Alibabaがこの脆弱性の修正をリリースする可能性は低い。
組織がfastjson2または影響を受けない別のビルドへ移行できるまでの間、Alibabaは悪用リスクを低減するため、直ちにSafeModeを有効にするよう推奨している。
FastJson CVE-2026-16723の緩和策に関する推奨事項
攻撃者がすでに実環境でCVE-2026-16723を悪用しているため、組織は影響を受けるFastJsonバージョンと脆弱なデプロイモデルを使用するアプリケーションを優先的に特定すべきだ。
セキュリティチームは以下を実施すべきだ。
- すべてのアプリケーションとサードパーティー製ソフトウェアを棚卸しし、FastJson 1.2.68から1.2.83を使用しているものを特定し、Spring Boot fat-JARのデプロイ環境を確認するとともに、ソフトウェア構成分析またはSBOMを使って組み込まれた依存関係を特定する。
- FastJson SafeModeを直ちに有効にし、現在ベンダーからパッチが提供されていないため、fastjson2または別のサポート対象JSONライブラリへの移行を優先する。
- 脆弱なアプリケーションをネットワーク分離の背後に置いて露出を低減し、可能な限りリバースプロキシやAPIゲートウェイを利用し、信頼できないJSONのデシリアライゼーションを制限する。
- 監視不審なデシリアライゼーション活動を、異常なJavaクラスの読み込み、予期しない子プロセス、悪用を示す可能性のある通常とは異なる外向きネットワーク接続についても監視する。
- WAFおよびAPIセキュリティ保護を更新し、可能な場合は不審なJSONペイロードや異常な@type処理を検査またはブロックする。
- Javaアプリケーションとサービスに最小権限の制御を適用し、リモートコード実行に成功した場合の影響を抑える。
- インシデント対応計画をテストし、攻撃が発生する前に、Javaのリモートコード実行シナリオに対する検知、封じ込め、認証情報のローテーション、復旧手順を検証する。
これらの対策は、全体的なリスクを低減し、被害の拡大を抑えるのに役立つ。
結論
悪用が続いていることから、セキュリティ責任者は、サードパーティー製ソフトウェアを含め、脆弱なFastJsonのデプロイ環境が自社のアプリケーションポートフォリオのどこかにすでに存在している可能性を前提にすべきだ。
FastJson 1.x向けのパッチが見込めない中、優先事項はベンダーの修正を待つことから、影響を受ける資産の迅速な特定、代替的な対策の導入、企業リスクを低減するための移行計画の加速へと移っている。
CVE-2026-16723のような脆弱性による露出を減らす取り組みの一環として、将来の攻撃の影響を抑えるためにゼロトラストなど、より広範なセキュリティ戦略を見直す組織もある。





