【漏洞预警】Redis 认证远程代码执行漏洞CVE-2026-2524绕过0day poc已公开
▌漏洞描述
Redis 是企业中最常见的缓存与数据结构组件之一,广泛出现在会话缓存、队列、排行榜、限流、配置缓存和中间件编排场景里。它常常不是直接对外的业务入口,但一旦权限和网络边界设置不当,风险会迅速外溢到核心业务链路。
官方在 2026 年 5 月 5 日 公布了 CVE-2026-25243,问题点在 RESTORE 命令对序列化值校验不充分,具备相关命令权限的认证用户可以构造恶意数据触发异常内存访问,并可能进一步导致远程代码执行。官方公告当时给出的修复版本线包括:6.2.22、7.2.14、7.4.9、8.2.6、8.4.3、8.6.3
近日安全研究人员发现,GitHub 仓库 berabuddies/redis-poc 在 2026 年 7 月 22 日 公开了一组 Redis 认证后 RCE PoC,README 直接写明目标版本为:
Redis 6.2.22Redis 7.4.9Redis 8.6.4
该仓库将其描述为基于 stream consumer-group shared-NACK double free 的新变种,并明确指出这是 CVE-2026-25243 的绕过(截止目前该漏洞暂未发布补丁)。
▌利用条件
这条风险链通常需要满足以下条件:
攻击者能够认证访问目标 Redis 实例。
攻击者持有的账号或 ACL 权限允许调用高风险命令。
实例没有通过 ACL、网络隔离、命令收敛把高风险能力剥离出去。
从公开 PoC 描述看,利用链并不是“随便连上 Redis 就能直接打”的简单场景,它依赖命令权限和特定数据路径。在真实环境里,很多 Redis 并不是按“最小命令权限”使用的,测试环境、共享环境、容器镜像和历史业务账号往往默认保留了较宽权限。
▌威胁状态分析
公网暴露面看,Redis 实际环境中常见云主机、测试环境、容器集群、临时业务、历史遗留系统将 6379 端口暴露到公网或半开放网段。对这类资产而言,弱口令、泄露凭据、默认配置、访问控制策略过宽会显著放大漏洞风险。通过FOFA测绘引擎查看暴露在公网的 Redis 实例高达 190W+,介于Poc已开始公开传播,且官方并未发布针对该漏洞的补丁,建议优先处置
![]()
▌排查和修复建议
立即盘点所有 Redis 实例版本,重点确认是否仍存在
6.2.22 / 7.4.9 / 8.6.4,升级至安全版本。检查测试环境、容器镜像、临时实例、分支环境和共享中间件。
复核 Redis ACL,确认高风险账号是否仍保留
RESTORE及其他不必要命令权限。对暴露在低信任网段或可被多业务横向访问的 Redis 实例,优先做网络收口和来源限制。
对使用统一账号访问 Redis 的业务,重新评估是否需要拆分权限、轮换口令和缩小命令集。
若当前版本命中公开 PoC 指向的版本段,不建议仅以“已修过 5 月那次漏洞”为依据结束处置,应尽快升级到后续不受影响版本,并持续关注 Redis 官方后续公告。
对近期 Redis 异常重启、异常命令调用、可疑脚本执行和非工作时间访问做日志回看,避免只做版本升级而不核查是否已被利用。
▌产品支持情况
华顺信安全产线产品已支持 Redis 相关产品组件暴露面风险资产规则识别,缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
▌参考

匿名者 4天前
最新评论