【误差通告】Redis 误差(CVE-2026-25243)补丁绕过
宣布时间 2026-07-23
Redis是一款开源内存数据存储系统,可用作数据库、缓存、新闻代理和流式数据处置惩罚平台,支持富厚的数据结构、长期化、复制、集群及高可用功效,普遍应用于高性能营业系统和漫衍式应用。
2026年7月23日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Redis 误差(CVE-2026-25243)补丁绕过PoC已果真。由于Redis通过RESTORE恢复特制Stream RDB数据时未准确检查重复PEL纪录,可能使两个consumer的PEL引用统一个streamNACK。删除第一个consumer后,另一个consumer的PEL仍保存悬空引用,形成释放后使用条件;继续删除第二个consumer将导致统一streamNACK被重复释放。能够会见Redis并具有EVAL、RESTORE和XGROUP等相关下令权限的攻击者,可能在特定版本及内存结构下使用堆内存、辛尕犏程地址并执行恣意系统下令,进而控制服务、窃取或改动数据。
二、影响规模
Redis 6.2.22
Redis 7.4.9
Redis 8.6.4
三、清静步伐
3.1 升级版本
现在Redis官方尚未宣布针对该补丁绕过误差的修复版本,建议一连关注官方清静通告并在补丁宣布后实时升级。
下载链接:
https://github.com/redis/redis/releases/
3.2 暂时步伐
通过Redis ACL禁用或限制RESTORE、EVAL、EVALSHA、XGROUP、XADD、XREADGROUP及XACK等高危害下令,须要时使用rename-command禁用或重命名相关下令;同时启用强身份认证和最小权限会见控制,阻止弱密码,榨取Redis直接袒露于公网,仅允允许信营业节点会见。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://github.com/berabuddies/redis-poc


京公网安备11010802024551号