尊敬的腾讯云用户,您好!
腾讯云安全中心监测到,Redis 被披露其存在远程代码执行漏洞,漏洞编号CVE-2026-66373。可导致经过身份验证的远程攻击者通过构造特制的 stream 操作触发双重释放(Double Free),在 Redis 服务器上执行任意代码等危害。
为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
Redis 是一个开源的使用 ANSI C 语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value 数据库,并提供多种语言的 API。
在 Redis 中,由于 Redis 远程代码执行漏洞(CVE-2026-25243)的补丁未能完全修复流消费者组(stream consumer-group)中的共享 NACK(negative acknowledgment)对象引用计数问题,攻击者可利用 XGROUP、EVAL 及 RESTORE 命令构造特定的流操作序列,触发共享 NACK 对象的双重释放(Double Free)。这一内存破坏原语可被进一步利用,最终在 Redis 服务器进程上下文中实现任意代码执行。
注:该漏洞为 Redis 远程代码执行漏洞(CVE-2026-25243)的补丁绕过。
目前该漏洞的漏洞细节、POC已公开。
风险等级
高风险
漏洞风险
经过身份验证的远程攻击者利用该漏洞可在目标 Redis 服务器上执行任意代码,导致服务器被完全控制、数据泄露或进一步的内网渗透等危害。
影响版本
Redis < 8.6.5
Redis < 8.4.5
Redis < 8.2.8
Redis < 7.4.10
Redis < 7.2.15
Redis < 6.2.23
安全版本
Redis >= 8.8.0
Redis >= 8.6.5
Redis >= 8.4.5
Redis >= 8.2.8
Redis >= 7.4.10
Redis >= 7.2.15
Redis >= 6.2.23
修复建议
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,由于该漏洞的 8.8.0 安全版本同时受 RedisBloom TDigest 堆越界写入远程代码执行漏洞的影响,因此建议升级至最新版本。
https://github.com/redis/redis/releases
2. 缓解措施:
(1) 如无法升级,限制 Redis 服务的网络访问,仅允许可信 IP 连接;
(2) 为 Redis 设置强认证密码,防止未授权访问;
(3) 禁用或限制 EVAL、RESTORE、XGROUP 等命令的执行(如通过 rename-command 配置);
(4) 执行 MODULE LIST 确认是否加载 RedisBloom 模块,若无需使用则执行 MODULE UNLOAD redisbloom 卸载;
(5) 审计 Redis 日志,排查异常的命令执行序列。
【备注】:建议您在升级前做好数据备份工作,避免出现意外
漏洞参考