Una librería muy usada en aplicaciones empresariales de Java está bajo ataque activo y sin parche disponible
Firmas de seguridad confirman ataques activos contra una falla en Fastjson, una librería de código abierto muy usada en aplicaciones empresariales construidas en Java (lenguaje de programación), que aún no tiene una corrección oficial disponible. Una petición maliciosa puede ejecutar código sin necesitar contraseña en las aplicaciones afectadas.
Qué ocurrió
Firmas de seguridad confirmaron ataques activos contra una falla crítica (CVE-2026-16723, calificada 9.0 sobre 10) en Fastjson, una librería de código abierto ampliamente usada para procesar datos en aplicaciones empresariales construidas en Java. En aplicaciones que usan el framework Spring Boot en su configuración por defecto, una petición maliciosa puede ejecutar código sin necesitar autenticación, con los mismos privilegios que el propio programa. Al momento de esta publicación no existe una corrección oficial disponible.
Quién está expuesto
Organizaciones con aplicaciones propias, desarrolladas internamente o por un proveedor, construidas en Java con el framework Spring Boot y que dependen de la librería Fastjson en su versión 1.x.
A considerar
Sin corrección oficial, la defensa depende de mitigaciones temporales: limitar qué datos puede recibir la aplicación desde fuera, y monitorear si existe actividad inusual en los sistemas que usan esta librería. Vale la pena que el equipo de desarrollo confirme con el proveedor de cualquier aplicación externa si depende de Fastjson.
Impacto potencial
Con ataques ya activos y sin parche disponible, cualquier aplicación expuesta corre el riesgo de que un atacante ejecute código sin autorización, lo que puede derivar en robo de datos almacenados en la aplicación o en control del servidor donde corre.
Leer fuente original →