BlueOnyx
CiberseguridadJavaSpring BootGestión de ParchesCISOOpen Source

La vulnerabilidad Java sin parche que amenaza sus aplicaciones Spring Boot

Théodore BaillyPublicado el 27 juillet 20265 min de lectura
Développeur assis devant un écran de code

Introducción

Fastjson, la biblioteca de serialización JSON desarrollada por Alibaba y ampliamente adoptada en aplicaciones Java empresariales, está siendo objeto de explotación activa desde la semana del 21 de julio de 2026. La vulnerabilidad en cuestión, CVE-2026-16723, registra una puntuación CVSS de 9.0. Su característica más preocupante: es muy probable que nunca reciba un parche oficial en la rama 1.x.

Una cadena de explotación alarmantemente simple

La vulnerabilidad afecta a las versiones 1.2.68 hasta la 1.2.83, es decir, la totalidad del rango mantenido de Fastjson 1.x. Para ser explotable, se requieren únicamente tres condiciones: que la aplicación se ejecute en un fat-JAR ejecutable de Spring Boot, que exponga un endpoint de red que acepte JSON controlado por el atacante, y que SafeMode esté desactivado, que es precisamente el comportamiento por defecto.

Este último punto merece especial atención. A diferencia de vulnerabilidades anteriores en Fastjson que exigían la activación de AutoType o la presencia de un gadget específico en el classpath, CVE-2026-16723 elude estos prerequisitos. El atacante no requiere ningún tipo de autenticación, y el código se ejecuta con los privilegios del proceso Java objetivo. Están afectados Spring Boot 2.x, 3.x y 4.x, en JDK 8 hasta 21 inclusive.

24 horas entre el advisory y los primeros ataques

Alibaba publicó su aviso de seguridad el 21 de julio de 2026, tras una divulgación responsable llevada a cabo por FearsOff Cybersecurity. Al día siguiente, los equipos de inteligencia de amenazas de ThreatBook ya detectaban intentos de explotación en entornos reales.

Los sectores más atacados son servicios financieros, salud y retail. En términos geográficos, Estados Unidos concentra la mayor parte del tráfico malicioso, con volúmenes secundarios procedentes de Singapur y Canadá. Las herramientas utilizadas por los atacantes se dividen entre suplantadores de navegadores, que representan la mayoría de las solicitudes, y herramientas especializadas escritas en Ruby y Go, que suman alrededor del 30 % del tráfico de ataque combinado.

El problema estructural de las dependencias congeladas

Alibaba no ha publicado ninguna versión corregida de Fastjson 1.x ni ha anunciado planes para hacerlo. La estrategia del mantenedor es clara desde hace varios años: la rama 1.x ya no es el vector de inversión prioritario. Fastjson2, una reescritura completa de la biblioteca con una arquitectura fundamentalmente distinta, no se ve afectada por esta vulnerabilidad.

Este escenario ilustra un riesgo que los equipos técnicos conocen pero frecuentemente subestiman: el pasivo de dependencias congeladas en aplicaciones Java empresariales. Fastjson 1.x está integrado en innumerables proyectos, muchas veces a través de capas de dependencias transitivas, fuera del perímetro de supervisión habitual. La ausencia de parche convierte esta falla en un problema de gobernanza tanto como de seguridad.

Lo que los equipos deben hacer ahora

Existen tres acciones disponibles, ordenadas de menor a mayor complejidad.

Activar SafeMode de inmediato. Añadir el parámetro JVM -Dfastjson.parser.safeMode=true al arranque de la aplicación interrumpe la cadena de explotación. Es la medida paliativa más rápida, aplicable sin necesidad de un redespliegue completo del código.

Cambiar al build restringido. El artefacto com.alibaba:fastjson:1.2.83_noneautotype desactiva AutoType de forma nativa y reduce la superficie de ataque, como sustitución directa del JAR estándar.

Planificar la migración a Fastjson2. Alibaba proporciona un paquete de compatibilidad que permite una transición progresiva, aunque sin garantía de compatibilidad al 100 %: son necesarias pruebas de regresión exhaustivas. Para las aplicaciones críticas expuestas en Internet, esta migración debe incorporarse al roadmap con prioridad alta.

SafeMode compra tiempo. La migración resuelve el problema de raíz.

Compartir

La vulnerabilidad Java sin parche que amenaza sus aplicaciones Spring Boot