
Redis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩
漏洞要先攞到 Redis 存取權,但可變成遠端執行程式碼
Redis 喺 7 月 23 日推出 6.2.23、7.2.15、7.4.10、8.2.8、8.4.5、8.6.5 同 8.8.1,全部標成保安更新。今次牽涉記憶體破壞,最嚴重可以令攻擊者喺 Redis 所在主機執行程式碼。PoC 又已經公開,維運團隊唔適合等 CVE 編號或者評分齊晒先郁手。
七個修正版其實分兩組
版本號睇落似一套同步更新,不過修補內容唔完全一樣。6.2.23、7.2.15 同 7.4.10 修補 Streams 資料經 RESTORE 載入後可能觸發嘅 use-after-free。8.2.8、8.4.5 同 8.6.5 同時補 Streams 問題,同 RedisBloom/TDigest 處理特製資料時可能出現嘅越界寫入。至於 8.8.1,官方 release note 只列出 RedisBloom/TDigest 修補,因為嗰條 Streams 問題喺 8.8.0 已經處理過。換句話講,唔好當七個修正版都係修緊同一組程式碼。
有存取權先打到,但唔代表風險低
研究者公開嘅 PoC 將漏洞定性為 authenticated RCE,條件係攻擊者要連到 Redis,仲要有權使用 RESTORE、EVAL、XGROUP 等相關指令;個別 8.8 攻擊亦依賴內置 RedisBloom 模組。呢個情況唔等於任何人由網上掃到 6379 port 就必然成功。不過,如果 instance 冇開認證、ACL 放得太鬆,或者攻擊者已經入咗內網同攞到 app 帳戶,呢道門檻可以好低。Redis 官方一直都講明,Redis 只應該畀可信客戶端喺受控環境存取,唔應直接暴露畀外界。
自架 Redis:先升級,再收窄入口
自己用套件、原始碼或者 VM 跑 Redis,先用 redis-server --version 核對真正運行緊嘅版本,唔好淨係睇部署文件。用緊上述版本線,就升到相應修正版,或者更新嘅受支援版本。升級前照常備份持久化資料,再按現有 Sentinel、Cluster 或 replica 架構安排切換。修補期間可以先用 firewall、security group 同 ACL 收窄來源;一般 app 帳戶冇用 RESTORE 嘅話,應該撤走呢項權限。不過限制指令只係減低風險,唔可以代替升級。
Docker:拉咗新 image,舊 container 都唔會自己變
用官方 Redis image 嘅團隊要特別小心浮動 tag。就算重新 pull redis:7.4 或 redis:8.6,已經運行緊嘅 container 仍然係舊 image,必須重建同重新部署,之後入 container 再查一次 server 版本。Compose、Kubernetes、CI/CD 同私有 registry 都要一齊檢查,避免 registry 仲快取住舊 digest。若果 image 有自行加入模組或者改過 Redis build,亦要向供應者確認修補狀態,唔好直接假設同官方 image 一樣。
雲端託管:唔使自己換 binary,都要問清楚版本
Redis Cloud、雲端平台 managed cache 或第三方託管服務通常由供應者控制底層更新,但「託管」唔代表 7 月 23 日已經自動補好。管理員要查保安公告、控制台顯示嘅 engine build、維護時段同供應者回覆;睇唔到完整 patch level,就直接開支援個案確認呢兩類漏洞有冇處理。同期亦應該查私人網絡、ACL、憑證輪替同邊啲 workload 有權下 RESTORE,因為今次攻擊條件正正會放大過闊嘅存取權。
Kimi K3 發現漏洞,證據要分開睇
iThome 報道指,研究團隊 Bera Buddies 用 Moonshot AI 嘅 Kimi K3 agent 找到相關問題;研究者亦公開咗 PoC。Redis 官方 release notes 就確認漏洞類型、影響同修補內容,但冇替「90 分鐘找到 19 個零日漏洞」呢類延伸宣稱背書,公開資料亦未足以獨立核實發現速度同總數。研究者其後仲話 8.8.1 有另一個涉及 TopK 嘅攻擊方法,不過 Redis 官方暫時未確認,所以唔應同 7 月 23 日公布嘅兩類漏洞混埋一齊。8.8 用戶應先裝官方更新,再留意 Redis 有冇下一輪公告。
參考來源
- iThome — Redis發布7個更新版本,因應AI代理Kimi K3發現的遠端執行程式碼重大漏洞 — original report
- Redis 6.2.23 官方 release note — 確認 Streams RESTORE use-after-free 修補同潛在 RCE 影響。
- Redis 8.2.8 官方 release note — 確認 8.2 同時修補 Streams、RedisBloom 同 TDigest 兩類問題。
- Redis 8.8.1 官方 release note — 確認 8.8.1 官方列出嘅修補範圍只有 RedisBloom/TDigest 類別。
- Redis 官方保安指引 — 說明 Redis 嘅可信網絡假設、ACL、認證同避免直接暴露 port 嘅建議。
- Bera Buddies Redis PoC — 研究者一手資料,列出 authenticated RCE 所需指令、測試版本同後續 TopK 漏洞宣稱。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







