漏洞概述 | |||
漏洞名称 | Redis 认证远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-44936 | ||
公开时间 | 2026-07-23 | 影响量级 | 百万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 8.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 未发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。 | |||
01
漏洞详情
>>>>
影响组件
Redis 是一款高性能的键值对内存数据库,被广泛应用于缓存、消息队列、会话存储、排行榜和实时数据处理等场景。它支持丰富的数据结构,包括字符串、哈希表、列表、集合、有序集合以及 Streams 等高级类型,同时提供 Lua 脚本执行、持久化机制(RDB/AOF)、主从复制、集群模式和高可用部署方案。Redis 以其极高的吞吐量和低延迟特性,成为现代分布式系统、微服务架构和云原生应用中不可或缺的核心组件之一,在互联网、金融、电商、游戏等领域承担关键数据存储与计算任务。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复Redis 认证远程代码执行漏洞(QVD-2026-44936),该漏洞是CVE-2026-25589(RESTORE命令无效内存访问导致RCE)的绕过变体,主要源于 Streams 消费者组在处理共享 NACK(Negative Acknowledgment)时的内存释放逻辑缺陷,导致发生双重释放。攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
1. 目标 Redis 版本为6.2.22、7.4.9、8.6.4。
2. 攻击者能够访问 Redis 的 6379 端口。
3. 攻击者拥有有效认证密码,或 Redis 未启用认证。
4. 账户允许执行 Stream 相关命令,如 XGROUP、XREADGROUP 等。
5. Redis 默认启用 Stream 功能,通常无需额外配置。
02
影响范围
>>>>
影响版本
Redis 6.2.22
Redis 7.4.9
Redis 8.6.4
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Redis 认证远程代码执行漏洞(QVD-2026-44936),截图如下:

图1 Redis 6.2.22复现截图

图2 Redis 7.4.9复现截图

图3 Redis 8.6.4复现截图
04
处置建议
>>>>
安全更新
目前官方已有可更新版本,建议受影响用户升级至最新版本:
Redis >= 8.8.0
下载地址:
https://github.com/redis/redis/releases/tag/8.8.0
临时缓解措施:
禁用 Stream 相关命令:通过 ACL 或 rename-command 配置,禁用或重命名危险的 Stream 命令(如 XADD、XGROUP、XREADGROUP、XACK 等),在不影响业务的前提下最大限度缩小攻击面。
05
参考资料
[1]https://github.com/berabuddies/redis-poc
[2]https://github.com/redis/redis/pull/15081
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。