Fecha de publicación: Jue, 23/07/2026 - 15:46

Aviso de seguridad

Nivel de peligrosidad: Alto

Descripción

El grupo de vulnerabilidades abarca fallos de deserialización insegura a través del comando RESTORE (CVE-2026-25243, CVE-2026-25588 y CVE-2026-25589), así como condiciones de Use-After-Free en el manejo de clientes en espera (CVE-2026-23479) y en los procesos de sincronización entre nodo maestro y réplica durante la ejecución de scripts Lua (CVE-2026-23631). La explotación por parte de una cuenta autenticada permite la corrupción de memoria y la ejecución remota de código (RCE) en el servidor.

Recursos afectados

  • Servidores Redis OSS / CE: Versiones 7.2.x a 8.6.2 (y versiones previas no parcheadas).
  • Redis Software: Versiones hasta e incluyendo a la version 8.0.6.
  • Módulos: RedisTimeSeries anteriores a v1.12.14 y RedisBloom anteriores a v2.8.20.
  • Arquitecturas de replicación: Nodos réplica que tengan o permitan desactivar la directiva replica-read-only.

Solución/Mitigación

Actualizar a las versiones corregidas 6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3 o 8.6.3 de Redis OSS/CE.  

Indicadores de compromiso

  • Registros de caídas inesperadas o reinicios del proceso redis-server con trazas asociadas al motor Lua.  
  • Volúmenes inusuales o picos en la ejecución de los comandos EVAL, EVALSHA o RESTORE desde cuentas de aplicación.  
  • Intentos no programados de resincronización completa entre nodos maestro y réplica.  
  • Alteraciones dinámicas en la configuración del servidor mediante el comando CONFIG SET fuera de ventanas de mantenimiento.

Recomendaciones

  • Inspeccionar periódicamente los logs de acceso de Redis para detectar intentos de ejecución de comandos denegados o elevaciones de privilegio.  
  • Validar que el puerto del servicio Redis no se encuentre expuesto hacia redes públicas y limitar la conectividad únicamente a direcciones IP de confianza.  
  • Evaluar las credenciales activas para asegurar que las aplicaciones utilicen cuentas restringidas y no el usuario administrador o por defecto.  
  • Renovar las contraseñas y tokens de acceso a Redis almacenados en variables de entorno o archivos de despliegue.
  • Asegures de actualizar perdiocamente, para obtener los parches de seguridad más recientes.

Referencias