Заголовки

Уязвимость Redis: удаленное выполнение кода угрожает тысячам экземпляров

Команда безопасности Redis объявила о выпуске обновлений для исправления уязвимости максимального уровня серьезности, которая позволяет злоумышленникам удаленно выполнять код на тысячах уязвимых экземпляров. Эта проблема, известная как CVE-2025-49844, была обнаружена в коде проекта, существовавшем на протяжении 13 лет. Redis, являющийся популярным хранилищем структур данных с открытым исходным кодом, используется в около 75% облачных инфраструктур.

Уязвимость связана с багом использования памяти после освобождения, который может быть использован аутентифицированными злоумышленниками для выполнения вредоносного кода через специально созданные скрипты Lua. Успешная эксплуатация дает возможность получить доступ к хост-системе, что позволяет извлекать, удалять или шифровать конфиденциальные данные.

Исследователи Wiz, обнаружившие уязвимость, настоятельно призывают администраторов обновить свои экземпляры Redis и активировать дополнительные защитные меры, такие как отключение выполнения скриптов Lua и использование контрольного доступа на уровне сети. Учитывая, что более 330 тысяч экземпляров Redis доступны онлайн, из которых 60 тысяч могут быть использованы без аутентификации, организации должны принять меры для защиты своих систем от потенциальных атак.