Redis 误差(CVE-2026-25589)补丁绕过
宣布时间 2026-07-24一、误差概述

Redis是一款开源内存数据存储系统,可用作数据库、缓存、新闻代理和流式数据处置惩罚平台,支持富厚的数据结构、长期化、复制、集群及高可用功效,普遍应用于高性能营业系统和漫衍式应用。
2026年7月24日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Redis 误差(CVE-2026-25589)补丁绕过PoC已果真。TopKRdbLoad在heapSize异常时仅清零部分item指针,但过失整理历程仍凭证攻击者控制的k值遍历所有指针,导致越界读取相邻堆工具,并将仍在使用的SDS作为指针释放。能够会见Redis并具有RESTORE、EVAL等下令权限的攻击者,可能在特定版本和内存结构下导入特制TopK RDB数据,使用悬空引用和堆复用结构恣意读写,并以Redis历程权限执行系统下令,造成服务失陷、数据泄露、改动或中止。
二、影响规模
Redis 8.8.0,集成RedisBloom 8.8.0(PoC确认受影响版本)
Redis 8.8.1,集成RedisBloom 8.8.2(PoC确认受影响版本)
三、清静步伐
3.1 升级版本
现在Redis官方尚未宣布针对该补丁绕过误差的修复版本,建议一连关注官方清静通告并在补丁宣布后实时升级。
下载链接:
https://github.com/redis/redis/releases/
3.2 暂时步伐
建议使用MODULE LIST检查RedisBloom加载情形,营业不需要时停用相关功效或接纳不加载该�?榈陌才欧椒�;通过Redis ACL重点限制通俗账户执行RESTORE,并限制EVAL、EVALSHA和MODULE等高危害下令;启用强身份认证和最小权限控制,阻止弱密码及过宽授权;榨取Redis直接袒露于公网,仅允允许信营业节点会见,同时增强对异常RESTORE失败、批量键操作及Lua剧本执行行为的监控。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://github.com/berabuddies/redis-poc


京公网安备11010802024551号