漏洞概述

漏洞名称

Redis 认证远程代码执行漏洞

漏洞编号

QVD-2026-44936

公开时间

2026-07-23

影响量级

百万级

奇安信评级

高危

CVSS 3.1分数

8.8

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

已公开

技术细节状态

已公开

危害描述:攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。

01

漏洞详情

>>>>

影响组件

Redis 是一款高性能的键值对内存数据库,被广泛应用于缓存、消息队列、会话存储、排行榜和实时数据处理等场景。它支持丰富的数据结构,包括字符串、哈希表、列表、集合、有序集合以及 Streams 等高级类型,同时提供 Lua 脚本执行、持久化机制(RDB/AOF)、主从复制、集群模式和高可用部署方案。Redis 以其极高的吞吐量和低延迟特性,成为现代分布式系统、微服务架构和云原生应用中不可或缺的核心组件之一,在互联网、金融、电商、游戏等领域承担关键数据存储与计算任务。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Redis 认证远程代码执行漏洞(QVD-2026-44936),该漏洞是CVE-2026-25589(RESTORE命令无效内存访问导致RCE)的绕过变体,主要源于 Streams 消费者组在处理共享 NACK(Negative Acknowledgment)时的内存释放逻辑缺陷,导致发生双重释放。攻击者可利用 XGROUP、XACK、RESTORE 等命令构造特殊 payload,可触发内存控制,最终实现任意代码执行,获取服务器主机控制权。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

1. 目标 Redis 版本为6.2.22、7.4.9、8.6.4。

2. 攻击者能够访问 Redis 的 6379 端口。

3. 攻击者拥有有效认证密码,或 Redis 未启用认证。

4. 账户允许执行 Stream 相关命令,如 XGROUP、XREADGROUP 等。

5. Redis 默认启用 Stream 功能,通常无需额外配置。

02

影响范围

>>>>

影响版本

Redis 6.2.22

Redis 7.4.9

Redis 8.6.4

>>>>

其他受影响组件

03

复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Redis 认证远程代码执行漏洞(QVD-2026-44936),截图如下:

图1 Redis 6.2.22复现截图

图2 Redis 7.4.9复现截图

图3 Redis 8.6.4复现截图

04

处置建议

>>>>

安全更新

目前官方已有可更新版本,建议受影响用户升级至最新版本:

Redis >= 8.8.0

下载地址:

https://github.com/redis/redis/releases/tag/8.8.0

临时缓解措施:

禁用 Stream 相关命令:通过 ACL 或 rename-command 配置,禁用或重命名危险的 Stream 命令(如 XADD、XGROUP、XREADGROUP、XACK 等),在不影响业务的前提下最大限度缩小攻击面。

05

参考资料

[1]https://github.com/berabuddies/redis-poc

[2]https://github.com/redis/redis/pull/15081

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。