FastjsonのRCE脆弱性(CVE-2026-16723)が実攻撃に悪用、パッチ未提供
FastjsonのRCE脆弱性(CVE-2026-16723)が実攻撃に悪用、パッチ未提供
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-26 |
| 元記事 | The Hacker News |
要約
AlibabaのJavaライブラリ「Fastjson 1.x」に存在する深刻なRCE(リモートコード実行)脆弱性(CVE-2026-16723)が実際の攻撃に悪用されていることが確認された。Spring Bootアプリケーションで広く使用されるFastjsonの1.x系が対象で、認証不要で攻撃者がJavaプロセス権限での任意コード実行を可能にする。現時点でパッチは提供されておらず、Fastjson 2.x以降への移行または入力検証の強化による緩和策の適用が推奨される。日本を含む多数のWebサービスがSpring Boot + Fastjsonの構成を採用しており、広範な影響が懸念される。脆弱性公開後の積極的な悪用は拡大傾向にあり、迅速な対応が求められる。