【误差通告】Redis RESTORE下令远程代码执行误差(CVE-2026-25243)

宣布时间 2026-06-03

一、误差概述


0603误差概述.png


Redis是一个开源的内存数据结构存储系统,普遍应用于缓存、新闻行列、实时剖析等场景 。它支持多种数据结构,如字符串、哈希、列表、荟萃、有序荟萃等,并提供富厚的操作下令 。Redis具有高性能、无邪性和长期化能力,数据可以生涯在内存中,按期或凭证需求同步到磁盘 。它支持主从复制、分区和高可用性设置,常用于提高系统响应速率和可扩展性 。由于其高效的读取和写入性能,Redis成为现代漫衍式系统中不可或缺的组件之一 。

 

2026年6月3日,耀世娱乐清静应急响应中心(VSRC)监测到Redis RESTORE下令远程代码执行误差 。该误差保存于RESTORE下令处置惩罚序列化数据历程中,由于Redis对导入的序列化值缺少充分校验,攻击者可结构恶意序列化Payload触发不法内存会见,进而导致远程代码执行 。未经充分限制的已认证用户在具备RESTORE下令执行权限的情形下,可使用该误差在Redis服务历程上下文中执行恣意代码,进一步造成服务器失陷、敏感数据泄露、营业中止或横向移动等清静危害,同时,Redis还保存Lua释放后使用误差(CVE-2026-23631),该误差在Lua剧本处置惩罚与master-replica同步机制中对工具生命周期管理不当,已认证攻击者可在副本节点replica-read-only被禁用或可设置为禁用的情形下触发use-after-free,从而在redis-server历程上下文执行恣意代码,造成数据泄露、服务中止或系统被接受 。

 


二、影响规模

 


7.2.0 <= Redis < 7.2.14

7.4.0 <= Redis < 7.4.9

8.2.0 <= Redis < 8.2.6

8.4.0 <= Redis < 8.4.3

8.6.0 <= Redis < 8.6.3

 


三、清静步伐

 


3.1 升级版本


官方已宣布修复补丁,以修复该误差 。

Redis 7.2.X >= 7.2.14

Redis 7.4.X >= 7.4.9

Redis 8.2.X >= 8.2.6

Redis 8.4.X >= 8.4.3

Redis 8.6.X >= 8.6.3

下载链接:

https://github.com/redis/redis/releases/

 

3.2 暂时步伐

暂无 。

 

3.3 通用建议


按期更新系统补丁,镌汰系统误差,提升服务器的清静性 。

增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面 。

使用企业级清静产品,提升企业的网络清静性能 。

增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度 。

启用强密码战略并设置为按期修改 。

 

3.4 参考链接


https://github.com/redis/redis/security/advisories/GHSA-c8h9-259x-jff4/

https://github.com/redis/redis/security/advisories/GHSA-8ghh-qpmp-7826

https://redis.io/blog/security-advisory-cve202623479-cve202625243-cve-2026-25588-cve202625589-cve-2026-23631/