Ad

CVE-2026-23631

MEDIUM CVSS 4.0: 6,1 EPSS 1.78%
Обновлено 25 июля 2026
Redis
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 8.6.3
Устранено в версии 8.6.3
Тип уязвимости CWE-416 (Использование памяти после освобождения)
Поставщик Redis
Публичный эксплойт Нет

Redis is an in-memory data structure store. In all versions of redis-server with Lua scripting, an authenticated attacker can exploit the master-replica synchronization mechanism to trigger a use-after-free on replicas where replica-read-only is disabled or can be disabled, which may lead to remote code execution. A workaround is to prevent users from executing Lua scripts or avoid using replicas where replica-read-only is disabled.

This is patched in version 8.6.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Redis Redis
cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:*
8.6.3