← 戻る
CVE-2026-66373
high
CVSS 7.5
Redis before 8.8.0, in the unusual case where an authenticated attacker can execute RESTORE,...
概要
Redis before 8.8.0, in the unusual case where an authenticated attacker can execute RESTORE,...
AI要約 openai / gpt-4o
Redis 8.8.0未満のバージョンにおいて、認証された攻撃者がRESTOREを実行できる場合、特定の状況で同じNACKが複数の消費者によって参照されることで、XGROUP DELCONSUMERが二重解放を引き起こし、リモートコード実行が可能となる。これはCVE-2026-25243の不完全な修正が原因である。
❓ 何が問題か
Redis 8.8.0未満でRESTOREコマンドを通じてリモートコード実行が可能となる脆弱性。
📍 影響範囲
Redis 8.8.0未満のバージョンで発生。
🔥 重要度
認証された攻撃者が悪用することで任意のコードをリモートで実行可能になるため、非常に深刻。
🔧 修正方法
Redisをバージョン8.8.0以上にアップデートする。
🛡️ 暫定回避
情報なし。
🔍 検知方法
二重解放が発生しているかどうかを監視ロギングで確認する。