Redis Güvenlik Açıkları: Acil Güncelleme Gereksinimi
Redis, 23 Temmuz’da, CVE-2026-25589 ve diğer ilgili güvenlik açıklarını ele almak için yedi güvenlik güncellemesi yayınladı. Araştırmacılar, Redis 6.2.22, 7.4.9, 8.6.4 ve 8.8.0 sürümleri için kimlik doğrulamalı uzaktan kod yürütme (RCE) kanıtları yayınladı. Bu açıklar, kullanıcıların sistemlerinde ciddi güvenlik risklerine yol açabilir.
Saldırı Nasıl Çalışıyor?
Redis’deki iki ana açık bir RDB nesnesindeki bellek hatalarından kaynaklanmaktadır. Bu hatalar, kullanıcıların RESTORE komutunu kullanarak hatalı nesnelere erişim sağlamasına olanak tanır:
- İlk açık, Streams üzerinden gerçekleşir. Bir RDB nesnesinin bozulması, aynı bekleyen giriş kaydına işaret eden iki tüketiciyi oluşturur; bu da nesnelerin yanlış bir şekilde serbest bırakılmasına yol açar.
- İkinci açık, RedisBloom modülünde, TDigest RDB yükleyicisindeki bir sınır dışı yazma hatasını kullanır. Bu açık, bir saldırganın kontrolündeki kapasite alanının güvenliğini tehdit eder.
Yayınlanan kanıtlar, bellek bozulmasını kontrol ederek sistem() işlevini devreye sokmayı hedeflemektedir.
Etkilenen Sistemler
Güvenlik güncellemeleri aşağıdaki Redis sürümlerini içermektedir:
- Redis 6.2.23: Streams paylaşımlı-NACK kullanımındaki “use-after-free” hatasını gidermektedir.
- Redis 7.2.15 ve 7.4.10: Hem Streams sorununu hem de RedisBloom ve TDigest dış sınır yazmalarını düzeltmektedir.
- Redis 8.2.8, 8.4.5 ve 8.6.5: Yukarıdaki sorunları çözmektedir.
- Redis 8.8.1: RedisBloom ve TDigest yükleyicilerini düzeltmektedir.
Uyarı: Redis 6.2.22 ve 7.4.9, kullanıcıların kurulum yapması gerektiği belirtilen Mayıs güncellemeleriydi; ancak bu sürümler, gerekli koruma mekanizmalarını içermemektedir.
Çözüm ve Korunma
Sorunların en aza indirilmesi için Redis kullanıcılarının aşağıdaki adımları atması önerilmektedir:
- Yayınlanan güvenlik güncellemelerini hemen yükleyin ve ilgili sürümleri kullanın.
- RESTORE komutunu yalnızca kesinlikle gerekli olan hesaplar için izin verin.
- Güvenilmeyen ağ erişimini engelleyin.
Redis versiyonlarınızı kontrol edin ve güncel olmayan sürümler için güncellemeler yapmayı unutmayın. Bu tür saldırılara karşı en etkili koruma, sisteminizi güncel tutmaktır.


