Redis 误差(CVE-2026-25589)补丁绕过

宣布时间 2026-07-24

一、误差概述


尊龙凯时 - 人生就是搏!


Redis是一款开源内存数据存储系统 ,可用作数据库、缓存、新闻代理和流式数据处置惩罚平台 ,支持富厚的数据结构、长期化、复制、集群及高可用功效 ,普遍应用于高性能营业系统和漫衍式应用。

 

2026年7月24日 ,尊龙凯官网入口清静应急响应中心(VSRC)监测到Redis 误差(CVE-2026-25589)补丁绕过PoC已果真。TopKRdbLoad在heapSize异常时仅清零部分item指针 ,但过失整理历程仍凭证攻击者控制的k值遍历所有指针 ,导致越界读取相邻堆工具 ,并将仍在使用的SDS作为指针释放。能够会见Redis并具有RESTORE、EVAL等下令权限的攻击者 ,可能在特定版本和内存结构下导入特制TopK RDB数据 ,使用悬空引用和堆复用结构恣意读写 ,并以Redis历程权限执行系统下令 ,造成服务失陷、数据泄露、改动或中止。

 


二、影响规模



Redis 8.8.0 ,集成RedisBloom 8.8.0(PoC确认受影响版本)

Redis 8.8.1 ,集成RedisBloom 8.8.2(PoC确认受影响版本)

 

 

三、清静步伐



3.1 升级版本


现在Redis官方尚未宣布针对该补丁绕过误差的修复版本 ,建议一连关注官方清静通告并在补丁宣布后实时升级。

 

下载链接: 

https://github.com/redis/redis/releases/

 

3.2 暂时步伐


建议使用MODULE LIST检查RedisBloom加载情形 ,营业不需要时停用相关功效或接纳不加载该� ?榈陌才欧椒�;通过Redis ACL重点限制通俗账户执行RESTORE ,并限制EVAL、EVALSHA和MODULE等高危害下令;启用强身份认证和最小权限控制 ,阻止弱密码及过宽授权;榨取Redis直接袒露于公网 ,仅允允许信营业节点会见 ,同时增强对异常RESTORE失败、批量键操作及Lua剧本执行行为的监控。

 

3.3 通用建议


按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。

增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。

使用企业级清静产品 ,提升企业的网络清静性能。

增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。

启用强密码战略并设置为按期修改。

 

3.4 参考链接


https://github.com/berabuddies/redis-poc