北京赛克艾威科技有限公司 2026-08-19
Redis 是一款开源的高性能内存数据存储。2026年8月披露远程代码执行漏洞。远程,需普通权限(默认无认证配置的实例无需权限)。Redis 在重执行阻塞客户端的命令时,使用链表迭代器遍历同一键上的阻塞等待列表,命令重执行过程中触发的客户端内存驱逐可能释放同一等待列表中的其他阻塞客户端,使迭代器引用到已释放的节点,后续处理将已回收的内存当作客户端结构使用,形成释放后使用(use\-after\-free)。该漏洞与此前披露的 CVE\-2026\-23479 位于同一阻塞客户端处理代码路径,是其修复未覆盖的利用路径。攻击者可利用该漏洞执行任意代码,导致远程代码执行、服务器失陷。
1. 升级至安全版本:主线 8.8.2,其余分支升级至 8.10.1. 8.6.6. 8.4.6. 8.2.9. 7.4.11. 7.2.16 及以上。 2. 利用安全组设置其仅对可信地址开放。
https://github.com/redis/redis/pull/15594