🔴 آسیب پذیری با شناسه ی CVE-2026-16723 در کتابخانه ی متن باز FastJson گزارش شده که امکان اجرای کد بدون نیاز به دسترسی بالا یا تعامل کاربر رو فراهم میکنه.
از این آسیب پذیری در حملاتی علیه شرکتهایی در آمریکا، سنگاپور و کانادا استفاده شده.
این کتابخونه توسط شرکت علیبابا توسعه یافته و برای تبدیل اشیاء جاوا به فرمت JSON و بالعکس استفاده میشه.
آسیب پذیری نسخههای ۱.۲.۶۸ تا ۱.۲.۸۳ رو تحت تاثیر قرار میده.
#FastJson
🆔 @onhex_ir
🌍 ONHEXGROUP (Official Links)

fearsoff.org
FastJson 1.2.83 Remote Code Execution
Turning fastjson 1.2.83 into remote code execution with AutoType off and no gadget on the classpath: an SSRF inside checkAutoType, the @JSONType bypass, and a /proc/self/fd trick that carries it from JDK 8 to 25. By FearsOff.
4August 21, 2026 3.2K 8