Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-81934 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-27 |
| Producent | Redis |
| Produkt | Redis (konfiguracja z obsługą TLS) |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD / Redis
Redis zawiera podatność typu use-after-free w funkcji tlsProcessPendingData(), która obsługuje listę oczekujących danych TLS. Podatność występuje tylko wtedy, gdy Redis został skonfigurowany z obsługą TLS.
Zdalny, nieuwierzytelniony atakujący może dzięki niej wykonać dowolne polecenia z uprawnieniami procesu serwera Redis. Brak wymogu uwierzytelnienia jest tu kluczowy: wystarczy możliwość nawiązania połączenia TLS z instancją.
Poprawki wydano w wersjach 8.2.9, 8.4.6, 8.6.6, 8.8.2 oraz 8.10.1.
Warto zwrócić uwagę na przewrotność tej podatności: dotyczy wyłącznie instalacji, w których włączono TLS — a więc tych, które podjęły dodatkowy wysiłek, by zabezpieczyć transmisję. Konfiguracja bardziej dojrzała jest tutaj tą podatną.
Uwaga na EPSS: brak wyniku to konsekwencja świeżości CVE, nie oceny ryzyka.
Wymagane działania
- Ustal, które instancje Redis mają włączony TLS — to one są podatne. Instancje bez TLS nie są objęte tą konkretną podatnością (co nie znaczy, że są bezpieczne — brak TLS to osobny problem).
- Zaktualizuj do jednej z wersji z poprawką: 8.2.9, 8.4.6, 8.6.6, 8.8.2 lub 8.10.1, odpowiednio do używanej gałęzi.
- Zweryfikuj ekspozycję sieciową. Redis nie powinien być osiągalny spoza warstwy aplikacyjnej; jeśli port jest dostępny szerzej, ogranicz go niezależnie od aktualizacji.
- Sprawdź, na jakim koncie działa proces Redis. Wykonanie kodu następuje z jego uprawnieniami — Redis uruchomiony jako root zamienia tę podatność w pełne przejęcie hosta.
Kogo dotyczy?
Podatność dotyczy instalacji Redis z włączoną obsługą TLS, w wersjach poprzedzających wymienione wyżej poprawki.
Redis jest w polskich firmach standardowym elementem warstwy aplikacyjnej — jako cache sesji, broker kolejek i magazyn danych ulotnych. Występuje w e-commerce, fintechach, systemach bankowości elektronicznej i praktycznie każdej architekturze mikroserwisowej. TLS włącza się w nim najczęściej tam, gdzie wymusza to regulator lub polityka wewnętrzna — czyli w organizacjach z segmentu finansowego i u operatorów telekomunikacyjnych.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
