КИБЕРБЕЗОПАСНОСТЬ

Автономный ИИ обнаружил 2-летнюю уязвимость RCE в Redis (CVE-2026-23479)

Автономный инструмент ИИ выявил уязвимость RCE в Redis, существовавшую более двух лет. Важность для безопасности облачных приложений.

✍️ Редакция iTech News | 23.11.2025 | ⏱ 2 мин | Источник: The Hacker News
Автономный ИИ нашел RCE уязвимость в Redis

Автономный ИИ инструмент нашел уязвимость RCE в Redis (CVE-2026-23479), существовавшую более двух лет. Это серьезная угроза для пользователей базы данных, позволяющая аутентифицированным пользователям выполнять произвольные команды на сервере.

Что произошло

Уязвимость была выявлена в коде блокировщика клиентов Redis 7.2.0 и сохранялась в стабильных ветках до 5 мая 2026 года. По оценкам NVD, уязвимость имеет высокий показатель угрозы — 8.8 по CVSS 3.1, однако Redis классифицирует её на 7.7 по CVSS 4.0. Злоумышленники могут воспользоваться этой уязвимостью благодаря особенностям управления памятью.

Детали уязвимости

Проблема заключается в функции unblockClientOnKey(), которая использует указатель клиента, даже если он был освобожден. Этапы атаки включают утечку адреса кучи, освобождение клиента и внедрение поддельного клиентского объекта в ту же область памяти. Атакующий может перезаписать указатель функции, что ведет к выполнению произвольного кода.

Согласно Wiz, менее 15% Redis-деплойментов защищены паролем. Это создает идеальные условия для эксплуатации уязвимости. Кроме того, ошибка существовала в нескольких версиях до обновлений от 5 мая, что увеличивает шансы на возможные атаки, несмотря на отсутствие известных случаев эксплуатации на сегодня.

Что это значит для пользователей

Предприятиям, использующим Redis, следует немедленно обновить свои версии до безопасной: 7.2.14, 7.4.9, 8.2.6, 8.4.3 или 8.6.3. Обновления вносят серьезные изменения, поэтому важно проверить конфигурации на наличие настроек безопасности. Учитывая историю уязвимости, недооценивать безопасность своих систем не следует.

Следующий шаг для администраторов Redis — протестировать развертывания на наличие этой и других возможных уязвимостей, а также убедиться, что автоматизированные инструменты защиты постоянно обновляются.

Поделиться: Telegram X LinkedIn