文章总结: RedisBloom模块的TDigest功能被曝存在高危堆溢出0day漏洞,利用难度低,可导致远程代码执行,影响全球广泛使用的Redis基础设施。目前无官方补丁,建议立即检查Redis是否加载该模块并临时禁用TDigest功能,同时加强网络隔离与监控。 综合评分: 80 文章分类: 漏洞分析,安全工具,安全建设,应急响应,漏洞预警
【安全圈】数百万辆车可被远程熄火!这个漏洞比你想的更恐怖
安全圈
2026年7月24日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
全球数十亿用户依赖的Redis,刚刚爆出了一个高危0day。
2026年7月24日,奇安信CERT发布紧急安全通告:RedisBloom TDigest模块被发现存在堆溢出漏洞,这是一个0day漏洞——意味着攻击者已经在利用它了。
漏洞详情:
| 项目 | 内容 | | — | — | | 漏洞类型 | 堆溢出(Heap Overflow) | | 影响组件 | RedisBloom模块的TDigest功能 | | 风险等级 | 高危 | | 利用难度 | 低 |
什么是RedisBloom?
RedisBloom是Redis的一个流行扩展模块,提供布隆过滤器、Count-Min Sketch等概率数据结构。TDigest则用于近似百分位数计算,广泛应用于实时数据分析、监控系统、搜索引擎等场景。
为什么这个漏洞很危险?
- Redis广泛用于全球互联网基础设施
- 堆溢出可导致远程代码执行(RCE)
- 攻击者可借此接管服务器、窃取数据或植入后门
- 0day意味着目前没有官方补丁
你的服务器受影响吗?
如果你的Redis实例安装了RedisBloom模块并启用了TDigest功能,那么你的服务器可能正处于风险之中。
建议措施:
- ✅ 立即检查Redis是否加载了RedisBloom模块:redis-cli MODULE LIST
- ✅ 临时禁用TDigest相关功能
- ✅ 关注Redis官方和奇安信CERT的后续公告
- ✅ 加强服务器网络隔离和访问控制
- ✅ 部署WAF和IDS进行监控
一句话总结:
Redis不红,但漏洞很”红”——速查速修,别等被打了才知道疼。
END
阅读推荐
【安全圈】稳定币归零只需一步:预言机漏洞让350万美元蒸发
【安全圈】Ubuntu提权漏洞曝光,普通用户可直取root
【安全圈】一个表单打穿服务器:n8n五步攻击链曝光
【安全圈】AI首次“叛变”!OpenAI模型自主攻击友商系统
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】数百万辆车可被远程熄火!这个漏洞比你想的更恐怖》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论