Redis 远程代码执行漏洞(QVD-2026-55651)

北京赛克艾威科技有限公司 2026-08-19


  • 漏洞编号:暂无
  • 漏洞等级:高危
  • 漏洞标签:POC公开、影响十万级、关键漏洞、技术细节公开、重保2026、奇安信CERT验证
  • 发布时间:2026-08-19

漏洞描述

Redis 是一款开源的高性能键值对内存数据结构存储系统,广泛应用于缓存、消息队列、实时分析和会话管理等场景。它支持字符串、列表、集合、哈希、有序集合、流等多种数据结构,提供持久化、复制、高可用和集群等企业级功能。Redis 以其亚毫秒级的响应速度和丰富的命令集成为全球最流行的内存数据库之一,被大量互联网企业、金融机构和云服务商作为核心基础设施组件部署。 该漏洞源于 Redis 在 handleClientsBlockedOnKey\(\) 函数中处理阻塞客户端列表时存在堆使用后释放缺陷(CVE\-2026\-23479的未完全修复变种)。攻击者可利用该漏洞,通过发送阻塞命令并使多个客户端阻塞在同一key上,再触发客户端驱逐,进而操控堆布局实现任意代码执行,最终以 redis\-server 进程权限在目标主机上执行任意命令,造成服务器完全沦陷。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/490602