Skip to content

Redise turvauuendused sulgevad kaugkoodi käivitamise haavatavused

Lühidalt: Redis sulges parandatud väljalasetega neli kriitilist RCE-haavatavust versioonides 6.2, 7.4, 8.6 ja 8.0.

Redis avaldas 23. juulil seitse turvauuendust pärast seda, kui teadlased tutvustasid mitme versiooni jaoks autenditud RCE-häkke. Haavatavuste ärakasutamine eeldab erinevaid Redis-käske ja mooduleid.

Mõjutatud on Redise versioonid 6.2.22, 7.4.9, 8.6.4 ja 8.8.0. Turvaparandused on saadaval versioonides 6.2.23, 7.2.15 ja 7.4.10. Kõik neli ründeahelat kasutavad lähtepunktina käsku RESTORE; lisaks vajavad Streamsil põhinevad ahelad käske EVAL ja XGROUP, samas kui 8.8.0 puhul kasutatakse ka käsku EVAL ning kaasasolevat moodulit RedisBloom.

Redise andmetel võivad aluseks olevad mäluhaldusvead viia kaugkoodi käivitamiseni. Rünne eeldab olemasolevat autentimist – seega ei ole autentimata juurdepääs võimalik.

CISO-de jaoks tähendab see, et infrastruktuuris olevad Redise instantsid tuleks esmajärjekorras uuendada, kui need töötavad mõjutatud versioonidel. Erilist tähelepanu tuleks pöörata süsteemidele, kus on saadaval käsk RESTORE ja mis lisaks kasutavad Streamsi mooduleid või RedisBloomi. Riski suurus sõltub sellest, kellel on keskkonnas juurdepääs Redise autentimisele.


Allikas: thehackernews.com · Avaldatud 24. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: