🔥 FastJson RCE: нулевой день без патча бьёт американские компании через fat-JAR Атакующие неделями эксплуатируют CVE-2026-16723 в open-source библиотеке FastJson от Alibaba — уязвимость даёт удалённое выполнение кода без гаджет-цепочек в Spring Boot, запущенном как fat-JAR. Imperva фиксирует атаки на десятки организаций в США из финансов, здравоохранения, ритейла и других секторов; единичные цели засветились в Сингапуре и Канаде. Патч отсутствует. Ветка 1.x больше не поддерживается, поэтому исправление не выйдет. - CVE-2026-16723 — критическая RCE, CVSS не публиковался, но Alibaba подтверждает severity: critical. - Уязвимы FastJson 1.2.68–1.2.83, обязательное условие — fat-JAR развёртывание Spring Boot. - SafeMode рекомендован как обходной манёвр, но он отключает автоматическую десериализацию, оставляя только базовые типы. - fastjson2 не подвержен атаке; миграция — единственный способ закрыть дыру без потери функциональности. Искать надо не только явные упоминания FastJson в коде, а транзитивные зависимости — библиотека могла въехать через десяток других компонентов. SafeMode поставит на паузу API, которые полагались на произвольную десериализацию, и команды без готового плана миграции окажутся между отказом сервиса и открытой RCE. Быстрый эвристический поиск: тревога на заголовки / тела запросов, содержащие ключ "@type" с незнакомыми классами, но WAF лишь снизит шум, а не устранит угрозу. BleepingComputer #FastJson #RCE #0day #CVE-2026-16723 #SpringBoot