Redis javítások

Editors' Pick

A Redis fejlesztői sürgős biztonsági frissítéseket adtak ki több támogatott verzióhoz, mert több memóriakezelési és jogosultság-ellenőrzési hiba közül egyesek RCE-ig is vezethetnek. Az egyik legsúlyosabb probléma a CVE-2026-62356, egy manipulált Redis-adatbázisfájl betöltésekor a CMSketch komponens hibásan számíthatja ki a szükséges pufferméretet, ami heap out-of-bounds írást okozhat. Egy másik RDB-hiba esetén egy érvénytelen SLOT_INFO azonosító memóriakorrupciót válthat ki, amelyet a Redis fejlesztői kifejezetten potenciális távoli kódfuttatásként értékelnek. 

A javításcsomag ennél szélesebb, megszüntet egy TLS kliens-tanúsítványos hitelesítés megkerülését, ahol egy speciálisan kialakított Common Name segítségével a támadó más – akár privilegizált – Redis ACL-felhasználónak adhatta ki magát. Javítottak továbbá ACL-jogosultság-megkerülési, use-after-free és out-of-bounds hibákat, valamint több problémát a Redis új Vector Sets funkcióiban. Utóbbiaknál hibás vagy manipulált adatok memórián kívüli hozzáférést, illetve use-after-free állapotot idézhettek elő. Nem minden hiba érint azonban minden Redis-verziót. 

A javítások 2026. augusztus 17-én több támogatott ághoz egyszerre jelentek meg, többek között Redis 8.10.1, 8.8.2, 8.6.6, 8.4.6, 8.2.9, 7.4.11, 7.2.16 és 6.2.24 formájában. A 6.2-es ágban például csak a TLS pending-data listát érintő use-after-free javítás szerepel, míg az újabb 8.x verziók jóval több sérülékenységet tartalmaznak. Az üzemeltetőknek ezért nem egyetlen CVE alapján, hanem az általuk használt Redis-verzióhoz tartozó release note szerint érdemes frissíteniük.

FORRÁS