B
今週中
AlibabaのJava用JSONライブラリ「Fastjson 1.x」に、認証なしでリモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-167…
📌 一言でいうと
AlibabaのJava用JSONライブラリ「Fastjson 1.x」に、認証なしでリモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-16723)が発見されました。この脆弱性は、特定の条件下にあるSpring Bootアプリケーションで悪用され、攻撃者がJavaプロセスの権限でコードを実行できる可能性があります。現在、Fastjson 1.x向けの修正パッチは提供されておらず、暫定的な設定変更またはFastjson2への移行が推奨されています。
🔍該当判定
- Java言語で開発された自社製システムや社内アプリを運用している
- システム内で「Fastjson (バージョン 1.2.68 〜 1.2.83)」というライブラリを使用している
- 「Spring Boot」を用いてアプリケーションを構築し、外部からJSON形式のデータを受け取る機能がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. Fastjson 1.x の SafeMode を有効にする (-Dfastjson.parser.safeMode=true)。
2. または、com.alibaba:fastjson:1.2.83_noneautotype を使用する。
3. 長期的な対策として、Fastjson2 への移行を検討する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Fastjson 1.x RCE脆弱性 (CVE-2026-16723) 対応について
お疲れさまです。Fastjson 1.x に関する深刻な脆弱性の情報共有です。
■ 概要
AlibabaのJSONライブラリ「Fastjson 1.x」において、認証なしでリモートコード実行(RCE)が可能な脆弱性が報告されました。CVSSスコアは 9.0 と非常に高く、現在も攻撃が観測されています。
■ 影響範囲
- Fastjson バージョン 1.2.68 から 1.2.83
- Spring Boot 実行可能 fat-JAR を使用し、外部からJSONリクエストを受け付ける構成
- SafeMode が無効(デフォルト)の設定である場合
■ 対応手順
1. JVM引数に `-Dfastjson.parser.safeMode=true` を追加し、SafeModeを有効化してください。
2. または、依存関係を `com.alibaba:fastjson:1.2.83_noneautotype` に変更してください。
3. 根本的な解決策として、Fastjson2 への移行を計画してください。
■ 参考情報
- Alibaba 公式アドバイザリ (2026/07/21公開)
対応優先度: 高
対応期限: 速やかに
お疲れさまです。Fastjson 1.x に関する深刻な脆弱性の情報共有です。
■ 概要
AlibabaのJSONライブラリ「Fastjson 1.x」において、認証なしでリモートコード実行(RCE)が可能な脆弱性が報告されました。CVSSスコアは 9.0 と非常に高く、現在も攻撃が観測されています。
■ 影響範囲
- Fastjson バージョン 1.2.68 から 1.2.83
- Spring Boot 実行可能 fat-JAR を使用し、外部からJSONリクエストを受け付ける構成
- SafeMode が無効(デフォルト)の設定である場合
■ 対応手順
1. JVM引数に `-Dfastjson.parser.safeMode=true` を追加し、SafeModeを有効化してください。
2. または、依存関係を `com.alibaba:fastjson:1.2.83_noneautotype` に変更してください。
3. 根本的な解決策として、Fastjson2 への移行を計画してください。
■ 参考情報
- Alibaba 公式アドバイザリ (2026/07/21公開)
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Fastjson 1.x RCE Vulnerability (CVE-2026-16723)
Dear IT/Security Team,
We are sharing critical information regarding a vulnerability in Alibaba's Fastjson 1.x library.
■ Overview
A critical remote code execution (RCE) vulnerability (CVE-2026-16723) has been discovered in Fastjson 1.x. It allows unauthenticated attackers to execute arbitrary code with the privileges of the Java process. The Alibaba-assigned CVSS score is 9.0.
■ Affected Scope
- Fastjson versions 1.2.68 through 1.2.83
- Spring Boot executable fat-JAR deployments
- Environments where SafeMode is disabled (default setting)
■ Mitigation Steps
1. Enable SafeMode by adding the JVM argument: `-Dfastjson.parser.safeMode=true`.
2. Alternatively, use the dependency `com.alibaba:fastjson:1.2.83_noneautotype`.
3. For a long-term fix, migrate to Fastjson2.
■ Reference
- Alibaba Official Advisory (Published July 21, 2026)
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical information regarding a vulnerability in Alibaba's Fastjson 1.x library.
■ Overview
A critical remote code execution (RCE) vulnerability (CVE-2026-16723) has been discovered in Fastjson 1.x. It allows unauthenticated attackers to execute arbitrary code with the privileges of the Java process. The Alibaba-assigned CVSS score is 9.0.
■ Affected Scope
- Fastjson versions 1.2.68 through 1.2.83
- Spring Boot executable fat-JAR deployments
- Environments where SafeMode is disabled (default setting)
■ Mitigation Steps
1. Enable SafeMode by adding the JVM argument: `-Dfastjson.parser.safeMode=true`.
2. Alternatively, use the dependency `com.alibaba:fastjson:1.2.83_noneautotype`.
3. For a long-term fix, migrate to Fastjson2.
■ Reference
- Alibaba Official Advisory (Published July 21, 2026)
Priority: High
Deadline: Immediate