Przejdź do treści
Alerty bezpieczeństwa 3 min czytania

CVE-2026-81934: Use-after-free w obsłudze TLS w Redis

Błąd use-after-free w funkcji tlsProcessPendingData() obsługującej listę oczekujących danych TLS pozwala zdalnemu, nieuwierzytelnionemu atakującemu wykonać dowolne polecenia z uprawnieniami serwera Redis...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-81934
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-08-27
ProducentRedis
ProduktRedis (konfiguracja z obsługą TLS)
CVSS Score9.8 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD / Redis

Redis zawiera podatność typu use-after-free w funkcji tlsProcessPendingData(), która obsługuje listę oczekujących danych TLS. Podatność występuje tylko wtedy, gdy Redis został skonfigurowany z obsługą TLS.

Zdalny, nieuwierzytelniony atakujący może dzięki niej wykonać dowolne polecenia z uprawnieniami procesu serwera Redis. Brak wymogu uwierzytelnienia jest tu kluczowy: wystarczy możliwość nawiązania połączenia TLS z instancją.

Poprawki wydano w wersjach 8.2.9, 8.4.6, 8.6.6, 8.8.2 oraz 8.10.1.

Warto zwrócić uwagę na przewrotność tej podatności: dotyczy wyłącznie instalacji, w których włączono TLS — a więc tych, które podjęły dodatkowy wysiłek, by zabezpieczyć transmisję. Konfiguracja bardziej dojrzała jest tutaj tą podatną.

Uwaga na EPSS: brak wyniku to konsekwencja świeżości CVE, nie oceny ryzyka.

Wymagane działania

  1. Ustal, które instancje Redis mają włączony TLS — to one są podatne. Instancje bez TLS nie są objęte tą konkretną podatnością (co nie znaczy, że są bezpieczne — brak TLS to osobny problem).
  2. Zaktualizuj do jednej z wersji z poprawką: 8.2.9, 8.4.6, 8.6.6, 8.8.2 lub 8.10.1, odpowiednio do używanej gałęzi.
  3. Zweryfikuj ekspozycję sieciową. Redis nie powinien być osiągalny spoza warstwy aplikacyjnej; jeśli port jest dostępny szerzej, ogranicz go niezależnie od aktualizacji.
  4. Sprawdź, na jakim koncie działa proces Redis. Wykonanie kodu następuje z jego uprawnieniami — Redis uruchomiony jako root zamienia tę podatność w pełne przejęcie hosta.

Kogo dotyczy?

Podatność dotyczy instalacji Redis z włączoną obsługą TLS, w wersjach poprzedzających wymienione wyżej poprawki.

Redis jest w polskich firmach standardowym elementem warstwy aplikacyjnej — jako cache sesji, broker kolejek i magazyn danych ulotnych. Występuje w e-commerce, fintechach, systemach bankowości elektronicznej i praktycznie każdej architekturze mikroserwisowej. TLS włącza się w nim najczęściej tam, gdzie wymusza to regulator lub polityka wewnętrzna — czyli w organizacjach z segmentu finansowego i u operatorów telekomunikacyjnych.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2