Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6010
)
-
▼
agosto
(Total:
18
)
-
Administrador de tareas llega a Mac
-
Snapdragon sube precios
-
IA de Anthropic hackea tres organizaciones
-
HackerOne exige verificación de identidad para rep...
-
Gemini Spark automatiza tareas en Chrome
-
Grave vulnerabilidad en Adobe Campaign Classic per...
-
Centro de compras universitarias de Escocia confir...
-
Apple iOS 26.6 corrige fallos de ejecución de códi...
-
ASUS lanza beta de Zenni Claw
-
Google crea IA para robots que piensan y actúan
-
Vivaldi: alternativas a uBlock Origin
-
Vulnerabilidad de Keycloak expone nombres y correo...
-
Usan 0-day de FastJson para atacar organizaciones ...
-
SK hynix ya prepara el salto a la memoria DRAM LPD...
-
Telegram lanza editor enriquecido, comunidades y m...
-
WhatsApp permitirá editar estados
-
Modelos de OpenAI explotan Zero-Day de JFrog Artif...
-
VulnGym usa IA para evaluar estrategias de parcheo...
-
-
▼
agosto
(Total:
18
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
El protocolo de finanzas descentralizadas. Poly Network, ha ofrecido a la persona responsable de un hackeo de USD 611 millones un puesto...
-
Un profesor detectó que 32 de 35 alumnos copiaron usando IA al ocultar un prompt invisible en el examen .
Usan 0-day de FastJson para atacar organizaciones de EE. UU.
Una vulnerabilidad crítica en FastJson, identificada como CVE-2026-16723, está siendo explotada contra organizaciones en los Estados Unidos, poniendo en riesgo inmediato a las aplicaciones Java que procesan JSON no confiables.
Este fallo tiene una puntuación de severidad CVSS de 9.0 y afecta a las versiones de FastJson que van desde la 1.2.68 hasta la 1.2.83, que es la línea de lanzamiento final de FastJson 1.x.0
FastJson es una biblioteca de Java de código abierto desarrollada originalmente por Alibaba para convertir objetos Java a JSON y para analizar datos JSON y convertirlos nuevamente en objetos Java.
El problema fue revelado el 21 de julio de 2026 por los mantenedores de FastJson tras una investigación realizada por FearsOff Cybersecurity. Se ha confirmado en aplicaciones Spring Boot empaquetadas como archivos fat JAR ejecutables, incluidas las implementaciones que ejecutan Spring Boot 2.x, 3.x y 4.x en versiones de JDK 8, 11, 17 y 21.
Vulnerabilidad de Ejecución Remota de Código (RCE) 0-Day en FastJson
La vulnerabilidad es particularmente grave porque los atacantes no necesitan credenciales válidas, interacción del usuario, que AutoType esté habilitado, ni ningún gadget de deserialización de terceros en el classpath de la aplicación objetivo para explotarla.
Un servidor vulnerable puede ser atacado simplemente procesando JSON malicioso utilizando métodos estándar como JSON.parse, JSON.parseObject(String) y JSON.parseObject(String, Class). Los atacantes explotan el manejo que hace FastJson del campo JSON @type, que indica una clase de Java para instanciar durante la deserialización.
Aunque FastJson 1.x intenta restringir la carga de clases peligrosas desactivando AutoType por defecto, los investigadores han descubierto una forma de evadir el proceso interno de resolución de tipos de la biblioteca.
En las implementaciones de fat-JAR de Spring Boot afectadas, un JSON manipulado puede activar búsquedas de recursos basadas en un nombre de clase controlado por el atacante. Los actores de amenazas pueden aprovechar el manejo de URL de JAR anidados para evadir las restricciones de tipo estándar y llegar a una ruta de ejecución de código.
Además, FastJson 1.x trata la presencia de la anotación @JSONType como una señal de confianza, lo que permite que una entrada maliciosa eluda las protecciones existentes. Una explotación exitosa permite que un atacante remoto ejecute comandos arbitrarios con los mismos permisos que la aplicación Java.
Esto puede conducir al despliegue de web shells o malware, robo de datos, recolección de credenciales, creación de persistencia, movimiento lateral dentro de una red o el control total sobre el servidor subyacente.
Se están observando intentos de explotación en diversas industrias, incluidos los servicios financieros, la salud, el comercio minorista, la informática y los servicios empresariales.
Imperva informa que, aunque la mayoría de los ataques se han dirigido a organizaciones estadounidenses, también se han observado campañas más pequeñas en Singapur y Canadá, y se espera una explotación más amplia a medida que los detalles del PoC público se vuelvan accesibles.
.webp)
Muchas solicitudes utilizan cadenas de agentes de usuario similares a los de los navegadores para mezclarse con el tráfico normal. Sin embargo, las herramientas desarrolladas en Ruby y Go representan aproximadamente el 30% del tráfico de explotación observado, lo que indica que también se están utilizando marcos de escaneo y explotación automatizados.
FastJson 2.x no se ve afectado por la CVE-2026-16723 debido a su arquitectura, que no realiza la misma búsqueda de recursos en nombres de tipos controlados por el atacante y emplea un enfoque de "lista blanca primero" para la deserialización polimórfica.
Se urge a las organizaciones a habilitar inmediatamente el SafeMode de FastJson utilizando el comando -DFastJson.parser.safeMode=true, o configurando ParserConfig.getGlobalInstance().setSafeMode(true).
Tus equipos de seguridad deben identificar tanto las dependencias directas como las transitivas de FastJson, buscar en los registros valores sospechosos de @type, jar:http y jar:file, e investigar cualquier comando inesperado, conexiones salientes, modificaciones de archivos no autorizadas y web shells.
Dado que FastJson 1.x ya no cuenta con mantenimiento activo y no hay un parche disponible para este problema, las organizaciones afectadas deben priorizar la migración a FastJson 2.x después de realizar pruebas de compatibilidad.
Fuentes:
https://cybersecuritynews.com/hackers-exploiting-fastjson-rce-0-day/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.