公告 > 公告详情

【安全通告】Redis 远程代码执行漏洞风险通告

尊敬的金融云平台用户,您好!


腾讯金融云平台安全运营团队监测到,Redis 被披露其存在远程代码执行漏洞,暂无漏洞编号。可导致经过身份验证的远程攻击者通过构造特制的 stream 操作触发双重释放(Double Free),在 Redis 服务器上执行任意代码等危害。


为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。


漏洞详情

Redis 是一个开源的使用 ANSI C 语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value 数据库,并提供多种语言的 API。


在 Redis 中,由于 Redis 远程代码执行漏洞(CVE-2026-25243)的补丁未能完全修复流消费者组(stream consumer-group)中的共享 NACK(negative acknowledgment)对象引用计数问题,攻击者可利用 XGROUP、EVAL 及 RESTORE 命令构造特定的流操作序列,触发共享 NACK 对象的双重释放(Double Free)。这一内存破坏原语可被进一步利用,最终在 Redis 服务器进程上下文中实现任意代码执行。


注:该漏洞为 Redis 远程代码执行漏洞(CVE-2026-25243)的补丁绕过。

目前该漏洞的漏洞细节、POC已公开。


风险等级

高风险


漏洞风险

经过身份验证的远程攻击者利用该漏洞可在目标 Redis 服务器上执行任意代码,导致服务器被完全控制、数据泄露或进一步的内网渗透等危害。


影响版本

目前已知受影响版本:

Redis <= 6.2.22

Redis <= 7.4.9

Redis <= 8.6.4


安全版本

Redis >= 8.8.0


修复建议

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,建议升级至最新版本

https://github.com/redis/redis/releases

2. 缓解措施:

(1) 如无法升级,限制 Redis 服务的网络访问,仅允许可信 IP 连接;

(2) 为 Redis 设置强认证密码,防止未授权访问;

(3) 禁用或限制 EVAL、RESTORE、XGROUP 等命令的执行(如通过 rename-command 配置);

(4) 审计 Redis 日志,排查异常的命令执行序列。


【备注】:建议您在升级前做好数据备份工作,避免出现意外


漏洞参考

https://github.com/berabuddies/redis-poc

https://github.com/redis/redis/pull/15081

腾讯云金融云平台

2026-07-23