В Redis за август 2026 нашли три RCE, один обошёл прежний патч
В августе 2026 в Redis выявили три уязвимости удалённого выполнения кода. Главная — use-after-free в tlsProcessPendingData() (QVD-2026-58458, CVSS снижен с 9.8 до 7.5), исправлена в 8.10.1, 8.8.2, 8.6.6, 8.4.6, 8.2.9, 7.4.11, 7.2.16 и 6.2.24. Другая уязвимость обошла патч CVE-2026-23479.
- QVD-2026-58458 — use-after-free в tlsProcessPendingData() при сборке с TLS
- CVSS снижен с 9.8 до 7.5: нужны аутентификация и условия среды
- Патчи вышли для веток 6.2.24–8.10.1
- Обход патча CVE-2026-23479 через XGROUP, EVAL и RESTORE
Читать дальше
Безопасность