【已复现】CVE-2026-25589新变种,可绕过其补丁——Redis认证远程代码执行漏洞(QVD-2026-44936)安全风险通告

admin 2026-08-04 08:01:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 奇安信CERT发布Redis认证远程代码执行漏洞QVD-2026-44936安全通告,该漏洞为CVE-2026-25589的绕过变种,源于Streams消费者组处理共享NACK时的双重释放缺陷。攻击者利用XGROUP等命令可触发内存控制实现任意代码执行,影响Redis6.2.22、7.4.9、8.6.4版本,PoC已公开。建议用户升级至8.8.0版本或禁用Stream相关命令作为临时缓解措施。 综合评分: 90 文章分类: 漏洞分析,应急响应,解决方案,安全工具,漏洞预警


cover_image

【已复现】CVE-2026-25589新变种,可绕过其补丁——Redis 认证远程代码执行漏洞(QVD-2026-44936)安全风险通告

奇安信 CERT

2026年7月23日 12:08 北京 标题已修改

在小说阅读器读本章

去阅读

● 点击↑蓝字关注我们,获取更多安全风险通告


| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Redis 认证远程代码执行漏洞 | | | | 漏洞编号 | QVD-2026-44936 | | | | 公开时间 | 2026-07-23 | 影响量级 | 百万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 8.8 | | 威胁类型 | 代码执行 | 利用可能性 | | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。 | | | |

01

漏洞详情

>>>>

影响组件

Redis 是一款高性能的键值对内存数据库,被广泛应用于缓存、消息队列、会话存储、排行榜和实时数据处理等场景。它支持丰富的数据结构,包括字符串、哈希表、列表、集合、有序集合以及 Streams 等高级类型,同时提供 Lua 脚本执行、持久化机制(RDB/AOF)、主从复制、集群模式和高可用部署方案。Redis 以其极高的吞吐量和低延迟特性,成为现代分布式系统、微服务架构和云原生应用中不可或缺的核心组件之一,在互联网、金融、电商、游戏等领域承担关键数据存储与计算任务。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Redis 认证远程代码执行漏洞(QVD-2026-44936),该漏洞是CVE-2026-25589(RESTORE命令无效内存访问导致RCE)的绕过变体,主要源于 Streams 消费者组在处理共享 NACK(Negative Acknowledgment)时的内存释放逻辑缺陷,导致发生双重释放。攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

  1. 目标 Redis 版本为6.2.22、7.4.9、8.6.4。

  2. 攻击者能够访问 Redis 的 6379 端口。

  3. 攻击者拥有有效认证密码,或 Redis 未启用认证。

  4. 账户允许执行 Stream 相关命令,如 XGROUP、XREADGROUP 等。

  5. Redis 默认启用 Stream 功能,通常无需额外配置。

02

影响范围

>>>>

影响版本

Redis 6.2.22

Redis 7.4.9

Redis 8.6.4

>>>>

其他受影响组件

03

复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Redis 认证远程代码执行漏洞(QVD-2026-44936),截图如下:

图1 Redis 6.2.22复现截图

图2 Redis 7.4.9复现截图

图3 Redis 8.6.4复现截图

04

处置建议

>>>>

安全更新

目前官方已有可更新版本,建议受影响用户升级至最新版本:

Redis >= 8.8.0

下载地址:

https://github.com/redis/redis/releases/tag/8.8.0

临时缓解措施:

禁用 Stream 相关命令:通过 ACL 或 rename-command 配置,禁用或重命名危险的 Stream 命令(如 XADD、XGROUP、XREADGROUP、XACK 等),在不影响业务的前提下最大限度缩小攻击面。

05

参考资料

[1]https://github.com/berabuddies/redis-poc

[2]https://github.com/redis/redis/pull/15081

06

时间线

2026年07月23日,奇安信 CERT发布安全风险通告。

07

漏洞情报服务

「奇安信漏洞情报平台」重磅上线,诚邀您来体验:

奇安信 CERT

致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信 CERT 《【已复现】CVE-2026-25589新变种,可绕过其补丁——Redis 认证远程代码执行漏洞(QVD-2026-44936)安全风险通告》

评论:0   参与:  0