Sju Redis-versjoner patchet etter at KI-agenter fant RCE-hull i RESTORE
Oppgrader Redis nå: sju versjoner fikk sikkerhetsfiks 23. juli for to RESTORE-feil som kan ende i kjøring av kode.
Bekreftet er dette: Redis publiserte sju sikkerhetsutgivelser 23. juli 2026, altså 6.2.23, 7.2.15, 7.4.10, 8.2.8, 8.4.5, 8.6.5 og 8.8.1. Ubekreftet er resten av saken, altså at en sverm på 32 Kimi K3-agenter fra Moonshot AI fant nitten nulldagshull på halvannen time og bygde en fungerende exploit-kjede mot Redis 8.8.0 på 27 minutter. Alle tallene om tempo og antall stammer fra sikkerhetsforskeren Chaofan Shou, og verken Redis eller Moonshot AI har bekreftet dem.
Utgivelsesnotatene fra Redis beskriver to feilklasser med samme inngang: kommandoen RESTORE, som laster inn et serialisert objekt på nytt. I 7.4.10 gjelder det stream-grupper.
«En preparert stream-payload til RESTORE kan få to konsumenter til å dele samme NACK, noe som gir en use after free og kan resultere i kjøring av kode» — Redis, utgivelsesnotat for 7.4.10
I 8.8.1 er det RedisBloom og TDigest som ryker: prepareterte RESTORE-payloader kan utløse skriving utenfor tildelt minne. Begge klassene krever autentisert tilgang med RESTORE- og EVAL-rettigheter, så en instans bak stramme ACL-er og uten eksponering mot internett er vesentlig vanskeligere å nå.
KI-vinkelen bør du holde på armlengdes avstand. RuntimeWire gikk gjennom det offentlige materialet og landet på at bevisene så langt dekker én alvorlig exploit mot Redis 8.8.0, ikke nitten nulldagshull.
«Det offentlige beviset støtter én alvorlig Redis 8.8.0-exploit, ikke de nitten påståtte nulldagene» — RuntimeWire
Det som uansett er nytt, er tempoet i den offentlige delen av kjeden. PoC-kode ligger ute på GitHub, patchene kom samme uke, og skannerne følger etter. For deg som kjører Redis selv er vinduet mellom «patch finnes» og «noen leter etter deg» kortere enn det pleide å være.
Hva bør du gjøre?
- Kjør
redis-cli INFO server | grep redis_versionpå hver instans og noter hvilken gren du står på. - Oppgrader til 6.2.23, 7.2.15, 7.4.10, 8.2.8, 8.4.5, 8.6.5 eller 8.8.1, avhengig av gren. Redis Cloud er allerede patchet automatisk.
- Får du ikke oppgradert med en gang, sett
rename-command RESTORE ""i redis.conf som midlertidig tiltak, og regn med at RDB-basert migreringsverktøy slutter å virke. Stram samtidig ACL-ene slik at bare interne tjenestekontoer har RESTORE, EVAL og XGROUP.
Bakgrunn
Redis sitter som cache eller kø bak en stor andel selvhostede oppsett, og deserialisering er angrepsflaten i begge feilklassene her. Valkey, gaffelen som skilte lag med Redis-kodebasen i 2024, deler ikke disse kodestiene og er ikke berørt.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.