Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-06444

Опубликовано: 05 мая 2026
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость функции processCommandAndResetClient() системы управления базами данных (СУБД) Redis связана с возможностью использования памяти после освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

ООО «Ред Софт»
Red Hat, Inc.
Сообщество свободного программного обеспечения
Redis Labs

Наименование ПО

РЕД ОС
Red Hat Enterprise Linux
Debian GNU/Linux
Red Hat Hardened Images
Redis

Версия ПО

7.3 (РЕД ОС)
9 (Red Hat Enterprise Linux)
10 (Red Hat Enterprise Linux)
13 (Debian GNU/Linux)
9.6 Extended Update Support (Red Hat Enterprise Linux)
8.0 (РЕД ОС)
10.0 Extended Update Support (Red Hat Enterprise Linux)
- (Red Hat Hardened Images)
от 7.2 до 8.6.3 (Redis)

Тип ПО

Операционная система
Прикладное ПО информационных систем
СУБД

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
Red Hat, Inc. Red Hat Enterprise Linux 9
Red Hat, Inc. Red Hat Enterprise Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 13
Red Hat, Inc. Red Hat Enterprise Linux 9.6 Extended Update Support
ООО «Ред Софт» РЕД ОС 8.0
Red Hat, Inc. Red Hat Enterprise Linux 10.0 Extended Update Support

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,7)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций производителя:
Для Redis:
https://github.com/redis/redis/releases/tag/8.6.3
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2026-23479
https://deb.freexian.com/extended-lts/tracker/CVE-2026-23479
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2026-23479
Для Ред ОС:
https://redos.red-soft.ru/support/secure/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 70%
0.01356
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
redos
около 2 месяцев назад

Уязвимость redis

CVSS3: 8.8
redos
около 2 месяцев назад

Уязвимость redis

CVSS3: 8.8
redos
2 месяца назад

Уязвимость valkey

CVSS3: 8.8
redos
2 месяца назад

Уязвимость valkey

CVSS3: 8.8
ubuntu
5 месяцев назад

Redis is an in-memory data structure store. In redis-server from 7.2.0 until 8.6.3, the unblock client flow does not handle an error return from `processCommandAndResetClient` when re-executing a blocked command. If a blocked client is evicted during this flow, an authenticated attacker can trigger a use-after-free that may lead to remote code execution. This has been patched in version 8.6.3.

EPSS

Процентиль: 70%
0.01356
Низкий

8.8 High

CVSS3

9 Critical

CVSS2