Aviso de seguridad
Nivel de peligrosidad: Alto
Descripción
El grupo de vulnerabilidades abarca fallos de deserialización insegura a través del comando RESTORE (CVE-2026-25243, CVE-2026-25588 y CVE-2026-25589), así como condiciones de Use-After-Free en el manejo de clientes en espera (CVE-2026-23479) y en los procesos de sincronización entre nodo maestro y réplica durante la ejecución de scripts Lua (CVE-2026-23631). La explotación por parte de una cuenta autenticada permite la corrupción de memoria y la ejecución remota de código (RCE) en el servidor.
Recursos afectados
- Servidores Redis OSS / CE: Versiones 7.2.x a 8.6.2 (y versiones previas no parcheadas).
- Redis Software: Versiones hasta e incluyendo a la version 8.0.6.
- Módulos: RedisTimeSeries anteriores a v1.12.14 y RedisBloom anteriores a v2.8.20.
- Arquitecturas de replicación: Nodos réplica que tengan o permitan desactivar la directiva replica-read-only.
Solución/Mitigación
Actualizar a las versiones corregidas 6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3 o 8.6.3 de Redis OSS/CE.
Indicadores de compromiso
- Registros de caídas inesperadas o reinicios del proceso redis-server con trazas asociadas al motor Lua.
- Volúmenes inusuales o picos en la ejecución de los comandos EVAL, EVALSHA o RESTORE desde cuentas de aplicación.
- Intentos no programados de resincronización completa entre nodos maestro y réplica.
- Alteraciones dinámicas en la configuración del servidor mediante el comando CONFIG SET fuera de ventanas de mantenimiento.
Recomendaciones
- Inspeccionar periódicamente los logs de acceso de Redis para detectar intentos de ejecución de comandos denegados o elevaciones de privilegio.
- Validar que el puerto del servicio Redis no se encuentre expuesto hacia redes públicas y limitar la conectividad únicamente a direcciones IP de confianza.
- Evaluar las credenciales activas para asegurar que las aplicaciones utilicen cuentas restringidas y no el usuario administrador o por defecto.
- Renovar las contraseñas y tokens de acceso a Redis almacenados en variables de entorno o archivos de despliegue.
- Asegures de actualizar perdiocamente, para obtener los parches de seguridad más recientes.
Referencias