
CVE Fastjson sin patch: RCE crítica en Spring Boot con CVSS 9.0 bajo ataque activo
Alibaba's Fastjson 1.x (JSON parser Java) expone CVE-2026-16723: un request JSON malformado ejecuta código sin autenticación en apps Spring Boot con privilegios del proceso Java. CVSS 9.0, sin patch disponible aún. ThreatBook e Imperva reportan ataques activos. Acción inmediata: auditar dependencias Fastjson en producción, aislar si está en scope internet-facing, preparar upgrade u alternativa serializer (Jackson, GSON). Blast radius alto en fintech/enterprise Java.