【漏洞预警】Redis 认证远程代码执行漏洞CVE-2026-2524绕过0day poc已公开

匿名者  4天前

漏洞预警文章封面.png▌漏洞描述

Redis 是企业中最常见的缓存与数据结构组件之一,广泛出现在会话缓存、队列、排行榜、限流、配置缓存和中间件编排场景里。它常常不是直接对外的业务入口,但一旦权限和网络边界设置不当,风险会迅速外溢到核心业务链路。

官方在 2026 年 5 月 5 日 公布了 CVE-2026-25243,问题点在 RESTORE 命令对序列化值校验不充分,具备相关命令权限的认证用户可以构造恶意数据触发异常内存访问,并可能进一步导致远程代码执行。官方公告当时给出的修复版本线包括:6.2.227.2.147.4.98.2.68.4.38.6.3

近日安全研究人员发现,GitHub 仓库 berabuddies/redis-poc2026 年 7 月 22 日 公开了一组 Redis 认证后 RCE PoC,README 直接写明目标版本为:

  • Redis 6.2.22

  • Redis 7.4.9

  • Redis 8.6.4

该仓库将其描述为基于 stream consumer-group shared-NACK double free 的新变种,并明确指出这是 CVE-2026-25243 的绕过(截止目前该漏洞暂未发布补丁)。

▌利用条件

这条风险链通常需要满足以下条件:

  • 攻击者能够认证访问目标 Redis 实例。

  • 攻击者持有的账号或 ACL 权限允许调用高风险命令。

  • 实例没有通过 ACL、网络隔离、命令收敛把高风险能力剥离出去。

从公开 PoC 描述看,利用链并不是“随便连上 Redis 就能直接打”的简单场景,它依赖命令权限和特定数据路径。在真实环境里,很多 Redis 并不是按“最小命令权限”使用的,测试环境、共享环境、容器镜像和历史业务账号往往默认保留了较宽权限。

▌威胁状态分析

公网暴露面看,Redis 实际环境中常见云主机、测试环境、容器集群、临时业务、历史遗留系统将 6379 端口暴露到公网或半开放网段。对这类资产而言,弱口令、泄露凭据、默认配置、访问控制策略过宽会显著放大漏洞风险。通过FOFA测绘引擎查看暴露在公网的 Redis 实例高达 190W+,介于Poc已开始公开传播,且官方并未发布针对该漏洞的补丁,建议优先处置

image.png

▌排查和修复建议

  • 立即盘点所有 Redis 实例版本,重点确认是否仍存在 6.2.22 / 7.4.9 / 8.6.4,升级至安全版本

  • 检查测试环境、容器镜像、临时实例、分支环境和共享中间件。

  • 复核 Redis ACL,确认高风险账号是否仍保留 RESTORE 及其他不必要命令权限。

  • 对暴露在低信任网段或可被多业务横向访问的 Redis 实例,优先做网络收口和来源限制。

  • 对使用统一账号访问 Redis 的业务,重新评估是否需要拆分权限、轮换口令和缩小命令集。

  • 若当前版本命中公开 PoC 指向的版本段,不建议仅以“已修过 5 月那次漏洞”为依据结束处置,应尽快升级到后续不受影响版本,并持续关注 Redis 官方后续公告。

  • 对近期 Redis 异常重启、异常命令调用、可疑脚本执行和非工作时间访问做日志回看,避免只做版本升级而不核查是否已被利用。

▌产品支持情况

华顺信安全产线产品已支持 Redis 相关产品组件暴露面风险资产规则识别,缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.png▌参考

最新评论

昵称
邮箱
提交评论