Fastjson 1.x CVE-2026-16723 : une RCE critique sans correctif, exploitée activement
> En bref : CVE-2026-16723 est une faille critique d'exécution de code à distance (CVSS 9.0) dans Fastjson 1.2.68 à 1.2.83 d'Alibaba, la librairie JSON pour Java. Sur une application Spring Boot fat-JAR affectée, une requête JSON malveillante exécute du code avec les privilèges du process Java — sans AutoType activé, sans gadget de classpath, sans authentification. Au 25 juillet 2026, aucune release 1.x corrigée n'existe. Contournement : activer SafeMode ou migrer vers Fastjson2.
Pourquoi ça vous concerne
Fastjson est l'une des librairies JSON les plus utilisées de l'écosystème Java. Si votre backend (ou celui d'un partenaire, ou d'un client) est Java/Spring, il y a de fortes chances qu'il tire Fastjson en dépendance transitive. Cette CVE s'inscrit dans la lignée directe de Log4Shell et Spring4Shell : une librairie Java omniprésente, une config par défaut qui n'est pas sûre, et un chemin d'exploitation sans authentification.
L'angle distinctif ici, c'est que le mainteneur n'a pas de correctif 1.x. La recommandation officielle est de migrer vers Fastjson2 — un travail d'ingénierie de plusieurs semaines pour la plupart des équipes, pas un simple bump de dépendance. En attendant, chaque endpoint Fastjson 1.2.68–1.2.83 exposé est une cible vivante.
La faille en deux phrases
Le bug est dans le chemin de résolution de types de Fastjson. Une valeur @type contrôlée par l'attaquant est transformée en lookup de ressource de classe, et sur un Spring Boot fat-JAR un chemin de JAR imbriqué forgé peut récupérer du bytecode contrôlé par l'attaquant. Une annotation @JSONType dans cette ressource est alors traitée comme un signal de confiance, permettant à la classe de passer les contrôles de type de Fastjson et de se charger — d'où exécution de code.
De façon critique, AutoType n'a pas besoin d'être activé et aucune classe gadget n'a besoin d'exister sur le classpath. Ça retire les deux contrôles que la plupart des équipes pensaient les protéger. La chaîne a été reproduite sur Spring Boot 2.x, 3.x et 4.x avec JDK 8, 11, 17 et 21. Les points d'entrée incluent JSON.parse, JSON.parseObject(String) et JSON.parseObject(String, Class) — et binder l'entrée sur une classe fixe ne suffit pas si un champ Object ou Map permet au payload de nicher.
Ce qui la rend pire qu'une RCE normale
Trois facteurs aggravants s'empilent :
none, contredisant les rapports des éditeurs. La faille est absente du catalogue KEV de la CISA. La contradiction n'est pas expliquée — traitez les rapports des éditeurs comme la source de vérité.Ce qu'il faut faire
mvn dependency:tree | grep fastjson (ou l'équivalent Gradle). Beaucoup d'équipes ignorent le tirer via une autre librairie.-Dfastjson.parser.safeMode=true, ou utilisez l'artefact restreint com.alibaba:fastjson:1.2.83_noneautotype. Alibaba liste les deux comme mitigations. Notez que l'advisory précise qu'aucun ne « remédie totalement » — ils achètent du temps.parseObject diffèrent."@type" et les patterns d'URL de JAR imbriqué dans le JSON entrant. C'est un palliatif, pas un correctif.@type suspectes dans les logs, changements de fichiers, web shells.Le pattern que ça confirme
Fastjson CVE-2026-16723 est le troisième rappel en cinq ans que « parser du JSON non fiable avec une librairie qui résout des types contrôlés par l'attaquant » est un défaut fondamentalement dangereux. Log4Shell nous a appris le JNDI, Spring4Shell le data binding, et Fastjson rappelle maintenant que même avec AutoType off, le chemin de résolution de types est lui-même une surface d'attaque. Pour un éditeur SaaS, la leçon est opérationnelle : toute librairie de désérialisation qui a connu deux RCE sérieuses dans sa vie appartient à une watchlist avec un plan de migration déjà rédigé.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Adobe ColdFusion CVE-2026-48282 : une RCE sévérité max exploitée 2 heures après la divulgation
Une faille sévérité maximale (CVSS 9.8) dans Adobe ColdFusion 2025.9, 2023.20 et antérieurs permet une exécution de code à distance non authentifiée. L'exploitation a démarré moins de 2 heures après la divulgation d'Adobe. ~800 instances exposées en ligne. Correctif disponible.
SharePoint CVE-2026-58644 : une RCE critique zero-day ajoutée au catalogue KEV de la CISA
Une faille de désérialisation (CVSS 9.8) dans Microsoft SharePoint Server permet à un attaquant authentifié comme Site Owner d'exécuter du code arbitraire à distance. Exploitée comme zero-day, ajoutée au catalogue KEV de la CISA le 16 juillet 2026 avec un délai de correction au 19 juillet.
Zoom CVE-2026-53412 : une prise de contrôle de compte critique dans le client desktop Windows
Une faille d'improper input validation (CVSS 9.8) dans Zoom Workplace pour Windows, le VDI Client et le Meeting SDK permet à un attaquant non authentifié de prendre le contrôle de comptes par accès réseau. Versions avant 7.0.0 affectées. Correctif disponible.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.