【误差通告】Redis 误差(CVE-2026-25243)补丁绕过

宣布时间 2026-07-23
一、误差概述


误差概述11.png


Redis是一款开源内存数据存储系统 ,可用作数据库、缓存、新闻代理和流式数据处置惩罚平台 ,支持富厚的数据结构、长期化、复制、集群及高可用功效 ,普遍应用于高性能营业系统和漫衍式应用 。

 

2026年7月23日 ,尊龙凯官网入口清静应急响应中心(VSRC)监测到Redis 误差(CVE-2026-25243)补丁绕过PoC已果真 。由于Redis通过RESTORE恢复特制Stream RDB数据时未准确检查重复PEL纪录 ,可能使两个consumer的PEL引用统一个streamNACK 。删除第一个consumer后 ,另一个consumer的PEL仍保存悬空引用 ,形成释放后使用条件;继续删除第二个consumer将导致统一streamNACK被重复释放 。能够会见Redis并具有EVAL、RESTORE和XGROUP等相关下令权限的攻击者 ,可能在特定版本及内存结构下使用堆内存、辛尕犏程地址并执行恣意系统下令 ,进而控制服务、窃取或改动数据 。

 


二、影响规模



Redis 6.2.22

Redis 7.4.9

Redis 8.6.4

 

 

三、清静步伐



3.1 升级版本


现在Redis官方尚未宣布针对该补丁绕过误差的修复版本 ,建议一连关注官方清静通告并在补丁宣布后实时升级 。

 

下载链接:

https://github.com/redis/redis/releases/

 

3.2 暂时步伐


通过Redis ACL禁用或限制RESTORE、EVAL、EVALSHA、XGROUP、XADD、XREADGROUP及XACK等高危害下令 ,须要时使用rename-command禁用或重命名相关下令;同时启用强身份认证和最小权限会见控制 ,阻止弱密码 ,榨取Redis直接袒露于公网 ,仅允允许信营业节点会见 。

 

3.3 通用建议


按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性 。

增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面 。 

使用企业级清静产品 ,提升企业的网络清静性能 。

增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度 。

启用强密码战略并设置为按期修改 。

 

3.4 参考链接


https://github.com/berabuddies/redis-poc