[TLP:CLEAR] Redis opravuje dvě zranitelnosti
Redis vydal verze 8.8.1, 8.6.5, 8.4.5 a 8.2.8 obsahující opravy pro dvě zranitelnosti. První z nich je popsána níže, druhá, která postihuje modul RedisBloom/TDigest a umožňuje zápis mimo rozsah alokované paměti, zatím nemá přidělen identifikátor CVE [1]. Dle veřejného PoC [2] existuje také třetí zranitelnost v RedisBloom/TopK, pro kterou oprava zatím vydána nebyla. Kromě aktualizace na nejvyšší opravenou verzi pro nasazenou větev je kvůli absenci opravy třetí zranitelnosti doporučena také dočasná mitigace odebráním oprávnění k RESTORE těm účtům, které ho striktně nevyžadují, a omezením síťového přístupu k Redisu jen na důvěryhodné zdroje, viz postup dočasné opravy k obdobné zranitelnosti CVE-2026-25243 [3][4].
Autentizovanému vzdálenému útočníkovi s přístupem k příkazu RESTORE je za určitých podmínek pomocí speciálně upraveného payloadu umožněno poškodit paměť a potenciálně spustit kód. Zranitelnost vznikla po neúplné opravě CVE-2026-25243 [5]. PoC je k dispozici na [2].
Zranitelnost se nachází v produktu Redis ve verzích (<6.2.23) OR (>=7.0 AND <7.2.15) OR (>=7.4 AND <7.4.10) OR (>=8.0 AND <8.2.8) OR (>=8.4 AND <8.4.5) OR (>=8.6 AND <8.6.5).
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Více informací:
Odkazy
- [1] https://github.com/redis/redis/releases
- [2] https://github.com/berabuddies/redis-poc
- [3] https://redis.io/blog/security-advisory-cve202623479-cve202625243-cve-2026-25588-cve202625589-cve-2026-23631/
- [4] https://www.sentinelone.com/vulnerability-database/cve-2026-25243/
- [5] https://nvd.nist.gov/vuln/detail/CVE-2026-66373
Za CESNET-CERTS Michaela Ručková dne 27. 7. 2026.