[단독분석] 분석 — CVE-2026-16723
CVE-2026-16723 is a critical RCE flaw in fastjson 1.2.68‑1.2.83 that can be exploited remotely without special configuration; immediate upgrade or disabling of AutoType is required.
📋 요약
- 심각도 critical · CVSS 9.0 · EPSS 0.00413 · 악용난이도 hard
🔍 공격 기법
- Fastjson의 기본 파서 설정에서 자동 타입(AutoType) 기능이 비활성화돼 있어도, 조작된 JSON 데이터를 전송하면 역직렬화 과정에서 임의 객체가 생성된다.
- 이 객체는 Java Reflection을 통해 임의 코드를 실행하게 되며, 공격자는 원격에서 명령을 주입할 수 있다.
- 별도의 클래스패스 가젯이나 AutoType 활성화 없이도 동작한다.
악용 가능성: 1. 이 취약점은 네트워크를 통해 접근 가능한 엔드포인트에서 JSON 데이터를 파싱할 때만 발생하므로 AV:N이 적용됩니다.
2. 공격자는 복잡도가 높은 조건(AC:H)을 만족시켜야 하며, 이는 특수한 JSON 구조와 정확히 일치하는 클래스명을 사전에 준비해야 함을 의미합니다.
3. 권한 제한이 없고 사용자 상호작용도 요구되지 않으므로(PR:N, UI:N) 성공 시 바로 원격 코드 실행이 가능하지만, 높은 난
💥 영향 분석
-
기술적 위험
- 성공 시 취약한 프로세스의 권한으로 임의 코드가 실행돼 시스템 전체 장악이 가능함.
- 파일·레지스트리 조작, 추가 악성 페이로드 다운로드 등으로 데이터 유출·파괴가 이루어질 수 있음.
- 서비스 재시작이나 비정상 종료를 초래해 가용성이 크게 저하될 위험이 있다.
-
비즈니스 리스크
- 민감 정보(개인정보, 금융데이터 등)가 노출되면 규제·컴플라이언스 위반으로 과징금 및 법적 책임이 발생할 수 있음.
- 서비스 중단은 고객 신뢰 손실과 직접적인 매출 감소로 이어질 가능성이 있다.
-
영향 제품·노출 규모
- fastjson 1.2.68‑1.2.83을 사용 중인 모든 Java 기반 애플리케이션(웹 서버, 마이크로서비스, API 게이트웨이 등)이 대상이다.
- 다중 소스에서 일관성이 확인됐으며([교차검증]), 현재까지 공개된 악용 사례는 없지만 EPSS 0.00413이라는 실측값은 “hard” 난이도의 공격이 실제 발생할 확률을 낮게 보이지만, CVSS 9.0·Critical 등급을 고려하면 방어 우선순위가 높다.
🔗 관련 취약점·체이닝
- Fastjson 계열에서 과거에도 AutoType 비활성화 상태에서 역직렬화를 통한 RCE(CVE‑2020‑10673 등)가 보고된 바 있다.
- 동일한 애플리케이션에 다른 직렬화/역직렬화 취약점(예: Commons Collections, Jackson)과 결합될 경우 공격 범위가 확대될 수 있다.
🔎 탐지
- 네트워크 레벨: IDS/IPS에서
Content-Type: application/json요청 본문에 비정상적인@type,$ref필드가 포함된 패턴을 탐지. - 애플리케이션 로그: Fastjson 파싱 시 예외 스택 트레이스나 “ClassNotFoundException”, “IllegalArgumentException” 등 역직렬화 오류 로그를 모니터링.
- 호스트 레벨: Java 프로세스에서 비정상적인
Runtime.exec/ProcessBuilder호출이나 새롭게 생성된 서브프로세스를 감시.
🛡️ 완화 방안
-
즉시 조치
- fastjson을 1.2.84 이상 버전으로 업그레이드하거나, 사용이 불가피할 경우
ParserConfig.getGlobalInstance().setAutoTypeSupport(false);로 AutoType 전역 비활성화. - 애플리케이션 방화벽(WAF)에서 의심스러운 JSON 구조(특히
@type,$ref)를 차단.
- fastjson을 1.2.84 이상 버전으로 업그레이드하거나, 사용이 불가피할 경우
-
근본 해결
- 라이브러리 종속성을 최신 보안 패치가 적용된 버전으로 정기 업데이트하고, 불필요한 역직렬화 기능은 코드 수준에서 제거.
- 보안 테스트(동적 분석·펜테스트) 시 fastjson 파싱 로직을 집중 검증하여 유사 취약점이 재도입되지 않도록 CI/CD 파이프라인에 정적 분석 규칙 추가.
우선순위 판단 근거: CVSS 9.0·Critical, 비KEV 상태, EPSS 0.00413(실측 악용 가능성 낮음)에도 불구하고 “hard” 난이도와 광범위한 적용 범위로 이번 주 내 대응(scheduled)으로 결정되었음([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.0 · non-KEV · EPSS=0.00413 · exploit=hard · in_scope=None