Автономный ИИ инструмент нашел уязвимость RCE в Redis (CVE-2026-23479), существовавшую более двух лет. Это серьезная угроза для пользователей базы данных, позволяющая аутентифицированным пользователям выполнять произвольные команды на сервере.
Что произошло
Уязвимость была выявлена в коде блокировщика клиентов Redis 7.2.0 и сохранялась в стабильных ветках до 5 мая 2026 года. По оценкам NVD, уязвимость имеет высокий показатель угрозы — 8.8 по CVSS 3.1, однако Redis классифицирует её на 7.7 по CVSS 4.0. Злоумышленники могут воспользоваться этой уязвимостью благодаря особенностям управления памятью.
Детали уязвимости
Проблема заключается в функции unblockClientOnKey(), которая использует указатель клиента, даже если он был освобожден. Этапы атаки включают утечку адреса кучи, освобождение клиента и внедрение поддельного клиентского объекта в ту же область памяти. Атакующий может перезаписать указатель функции, что ведет к выполнению произвольного кода.
Согласно Wiz, менее 15% Redis-деплойментов защищены паролем. Это создает идеальные условия для эксплуатации уязвимости. Кроме того, ошибка существовала в нескольких версиях до обновлений от 5 мая, что увеличивает шансы на возможные атаки, несмотря на отсутствие известных случаев эксплуатации на сегодня.
Что это значит для пользователей
Предприятиям, использующим Redis, следует немедленно обновить свои версии до безопасной: 7.2.14, 7.4.9, 8.2.6, 8.4.3 или 8.6.3. Обновления вносят серьезные изменения, поэтому важно проверить конфигурации на наличие настроек безопасности. Учитывая историю уязвимости, недооценивать безопасность своих систем не следует.
Следующий шаг для администраторов Redis — протестировать развертывания на наличие этой и других возможных уязвимостей, а также убедиться, что автоматизированные инструменты защиты постоянно обновляются.