dinosn / fastjson-jsontype-rce-lab Star 191 Code Issues Pull requests Docker labs + defensive scanner for fastjson remote-class-load RCE. fastjson 1.2.66-1.2.83: @jsontype resource probe (CVE-2026-16723). fastjson2 2.0.57: attacker @type reaches loadClass with autoType DISABLED via polymorphic types (@jsontype(seeAlso) / Jackson @JsonSubTypes). Marker-only payloads; safeMode + JDK17 controls. security spring-boot deserialization poc rce vulnerability appsec fastjson ssrf autotype jsonsubtypes security-lab fastjson2 jsontype remote-class-loading Updated Jul 27, 2026 Python