Redis - CVE-2026-66373

Date de publication :

Il s'agit d'une vulnérabilité de double libération de mémoire (double free) dans Redis.

Redis est une base de données en mémoire de type clé-valeur, couramment utilisée comme cache, broker de messages et magasin de données à haute performance.

La vulnérabilité se produit lorsqu'un attaquant authentifié capable d'exécuter la commande RESTORE fournit une charge utile où la même entrée NACK (pending entry) est référencée par plusieurs consommateurs. La suppression des consommateurs via XGROUP DELCONSUMER provoque alors une double libération de mémoire.

Un attaquant authentifié disposant des droits nécessaires pour exécuter RESTORE peut exploiter cette vulnérabilité afin d'exécuter du code arbitraire à distance sur l'instance Redis.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-415 : Double Free

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Redis versions antérieures à 8.8.0.

Solutions ou recommandations

Mettre à jour Redis vers la version 8.8.0 ou ultérieure.