Bedrohungsakteure nutzen aktiv eine Schwachstelle zur Remotecodeausführung (RCE) in der Java-Bibliothek FastJson aus und setzen dadurch Organisationen aus mehreren Branchen einem Risiko aus.
Die Schwachstelle betrifft FastJson-Versionen von 1.2.68 bis 1.2.83 und ermöglicht es Angreifern, ohne Benutzerinteraktion, erhöhte Berechtigungen oder herkömmliche Java-Deserialisierungs-Gadget-Chains Schadcode auszuführen.
Forscher haben aktive Angriffe beobachtet, die sich hauptsächlich gegen Organisationen in den Vereinigten Staaten richten; weitere Aktivitäten wurden in Singapur und Kanada gemeldet.
Die wichtigsten Erkenntnisse zur FastJson-RCE
- Bedrohungsakteure nutzen CVE-2026-16723, eine Schwachstelle zur Remotecodeausführung in FastJson, die Versionen von 1.2.68 bis 1.2.83 betrifft, aktiv aus.
- Die Schwachstelle ermöglicht in betroffenen ausführbaren Spring-Boot-Fat-JAR-Bereitstellungen eine Remotecodeausführung ohne Benutzerinteraktion oder erhöhte Berechtigungen.
- Derzeit ist kein Sicherheitspatch verfügbar, und FastJson 1.x wird nicht mehr aktiv gepflegt. Dadurch werden Migration und kompensierende Sicherheitsmaßnahmen besonders wichtig.
- Organisationen sollten gefährdete FastJson-Bereitstellungen identifizieren, SafeMode aktivieren und die Migration zu fastjson2 oder einer anderen unterstützten JSON-Bibliothek priorisieren.
FastJson-RCE zielt auf mehrere Branchen
ThreatBook beobachtete in der vergangenen Woche erstmals die aktive Ausnutzung von CVE-2026-16723, woraufhin weitere Untersuchungen der Kampagne eingeleitet wurden.
Imperva bestätigte die Aktivität später und berichtete, dass Bedrohungsakteure Organisationen aus dem Finanzdienstleistungssektor, dem Gesundheitswesen, dem Einzelhandel, der Computerbranche, dem Bereich der Unternehmensdienstleistungen und mehreren weiteren Branchen ins Visier nehmen.
Laut Imperva konzentrieren sich die Angriffe derzeit fast ausschließlich auf Organisationen mit Sitz in den USA; eine geringere Zahl von Vorfällen wurde in Singapur und Kanada beobachtet.
Forscher erwarten, dass sich die Kampagne weltweit ausweitet, sobald sich das Wissen über die Schwachstelle und die Ausnutzungstechniken verbreitet.
Diese Angriffe zielen auf FastJson ab, eine von Alibaba entwickelte Open-Source-Java-Bibliothek, die in Java-Anwendungen häufig zur Serialisierung und Deserialisierung von JSON-Daten eingesetzt wird.
Die Bibliothek ist in Unternehmensumgebungen nach wie vor weit verbreitet, insbesondere in Software auf Basis des Alibaba-Ökosystems und chinesischer Unternehmensplattformen. Dadurch steigt die Zahl der Organisationen, die betroffen sein könnten.
So funktioniert die FastJson-RCE-Schwachstelle
Die Schwachstelle CVE-2026-16723 geht auf die Typauflösungslogik von FastJson zurück, die von Angreifern kontrollierte Ressourcenabfragen durchführt, bevor sie die AutoType-Sicherheitsbeschränkungen anwendet.
Diese Abfolge eröffnet eine Möglichkeit zur Remotecodeausführung in Anwendungen, die als ausführbare Spring-Boot-Fat-JARs bereitgestellt werden – ein gängiges Bereitstellungsmodell für Java-Anwendungen.
Durch den Missbrauch der @type-Verarbeitung von FastJson können Angreifer bösartige Java-Klassen laden und ausführen, ohne AutoType zu aktivieren oder auf die bei Java-Deserialisierungsangriffen traditionell verwendeten Gadget-Chains von Drittanbietern zurückzugreifen.
Unter den betroffenen Bereitstellungsbedingungen erfordert eine erfolgreiche Ausnutzung weder Benutzerinteraktion noch erhöhte Berechtigungen.
Alibaba warnte außerdem davor, dass die Angabe einer Zielklasse während der Deserialisierung das Risiko nicht beseitigt.
Angreifer können stattdessen bösartige Payloads in Object- oder Map-Feldern einbetten und so diesen Ansatz zur Risikominderung umgehen.
Kein Patch für FastJson CVE-2026-16723
Alibaba hat CVE-2026-16723 als kritische Schwachstelle eingestuft und bestätigt, dass sie Anwendungen betrifft, die als ausführbare Spring-Boot-Fat-JARs ausgeführt werden und das standardmäßige java -jar-Bereitstellungsmodell verwenden.
Das Unternehmen wies darauf hin, dass die anfällige Typauflösungslogik in fastjson2 nicht vorhanden ist. Diese Bibliothek verwendet bei der polymorphen Deserialisierung ein Allowlist-first-Modell und stützt sich nicht auf die @JSONType-Annotation als Vertrauenssignal.
Alibaba bestätigte außerdem, dass FastJson-Versionen 1.2.60 und früher sowie Anwendungen, die keine Spring-Boot-Fat-JAR-Bereitstellungen verwenden, nicht betroffen sind.
Organisationen, die gefährdete FastJson-1.x-Versionen einsetzen, stehen vor einer zusätzlichen Herausforderung, da derzeit kein Sicherheitspatch verfügbar ist.
Laut Imperva wird der FastJson-1.x-Zweig nicht mehr aktiv gepflegt, weshalb es unwahrscheinlich ist, dass Alibaba eine Fehlerbehebung für die Schwachstelle veröffentlicht.
Bis Organisationen zu fastjson2 oder einem anderen nicht betroffenen Build migrieren können, empfiehlt Alibaba, SafeMode umgehend zu aktivieren, um das Ausnutzungsrisiko zu verringern.
Empfehlungen zur Eindämmung von FastJson CVE-2026-16723
Da Angreifer CVE-2026-16723 bereits in freier Wildbahn ausnutzen, sollten Organisationen vorrangig alle Anwendungen identifizieren, die betroffene FastJson-Versionen und gefährdete Bereitstellungsmodelle verwenden.
Sicherheitsteams sollten:
- Alle Anwendungen und Drittanbieter-Software inventarisieren , die FastJson 1.2.68 bis 1.2.83 verwendet, Spring-Boot-Fat-JAR-Bereitstellungen identifizieren und eingebettete Abhängigkeiten mithilfe von Software Composition Analysis oder SBOMs aufspüren.
- FastJson SafeMode umgehend aktivieren und die Migration zu fastjson2 oder einer anderen unterstützten JSON-Bibliothek priorisieren, da derzeit kein Hersteller-Patch verfügbar ist.
- Die Angriffsfläche reduzieren, indem gefährdete Anwendungen hinter einer Netzwerksegmentierung platziert werden, Reverse-Proxys oder API-Gateways sowie die nicht vertrauenswürdige JSON-Deserialisierung so weit wie möglich eingeschränkt werden.
- Überwachen Sie verdächtige Deserialisierungsaktivitäten, anormales Laden von Java-Klassen, unerwartete Kindprozesse und ungewöhnliche ausgehende Netzwerkverbindungen, die auf eine Ausnutzung hindeuten könnten.
- Die WAF- und API-Sicherheitsmaßnahmen aktualisieren , um verdächtige JSON-Payloads und anomale @type-Verarbeitung, soweit möglich, zu prüfen oder zu blockieren.
- Für Java-Anwendungen und -Dienste Least-Privilege-Kontrollen anwenden , um die Auswirkungen einer erfolgreichen Remotecodeausführung zu begrenzen.
- Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien mit Java-Remotecodeausführung testen , um Erkennung, Eindämmung, Rotation von Zugangsdaten und Wiederherstellungsverfahren vor einem Angriff zu überprüfen.
Diese Maßnahmen können dazu beitragen, das Gesamtrisiko zu senken und den Schadensradius zu begrenzen.
Fazit
Solange die aktive Ausnutzung andauert, sollten Sicherheitsverantwortliche davon ausgehen, dass sich irgendwo in ihrem Anwendungsportfolio – einschließlich Drittanbietersoftware – bereits gefährdete FastJson-Bereitstellungen befinden.
Da für FastJson 1.x kein Patch erwartet wird, verlagert sich der Schwerpunkt vom Warten auf eine Fehlerbehebung des Herstellers hin zur schnellen Identifizierung betroffener Systeme, zur Umsetzung kompensierender Sicherheitsmaßnahmen und zur Beschleunigung der Migrationspläne, um das Unternehmensrisiko zu senken.
Während Organisationen daran arbeiten, die Gefährdung durch Schwachstellen wie CVE-2026-16723 zu reduzieren, bewerten einige auch umfassendere Sicherheitsstrategien wie Zero Trust neu, um die Auswirkungen künftiger Angriffe zu begrenzen.





