Ad

CVE-2026-47206

LOW CVSS 4.0: 2,3 EPSS 0.28%
Обновлено 26 июня 2026
Redis
Параметр Значение
CVSS 2,3 (LOW)
Устранено в версии 1.39.9
Тип уязвимости CWE-116 (Некорректное кодирование вывода)
Поставщик Redis
Публичный эксплойт Нет

Dragonfly — это хранилище данных в памяти, созданное для рабочих нагрузок современных приложений. До версии 1.39.9 Dragonfly использовал внедрение протокола RESP через Lua redis.error_reply() в EvalSerializer. Аутентифицированный пользователь может вставлять произвольные сообщения RESP в поток ответов соединения, что может привести к десинхронизации ответов в клиентах пула соединений.

Эта уязвимость исправлена ​​в версии 1.39.9.

Показать оригинальное описание (EN)

Dragonfly is an in-memory data store built for modern application workloads. Prior to 1.39.9, Dragonfly has a RESP Protocol Injection via Lua redis.error_reply() in EvalSerializer. An authenticated user can inject arbitrary RESP messages into the connection's response stream, potentially causing response desynchronization in connection-pool clients. This vulnerability is fixed in 1.39.9.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0