1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Redis

Server-Software, Middleware, Web

Redis gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Redis kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

21
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

21 Reports

Zeige 1 bis 21 von 21

  1. Debian Redis – Lua Sandbox Escape

    CVE-2022-0543 Aktiv ausgenutzt

    In der Debian-spezifischen Redis-Implementierung wurde eine Schwachstelle bekannt, die einen Ausbruch aus der Lua-Sandbox ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.35% Publiziert: Referenz: CISA KEV
  2. Redis: Use-after-free in tlsProcessPendingData() bei TLS-Unterstützung

    CVE-2026-81934 Kritisch

    Redis enthält eine Use-after-free-Schwachstelle in der Funktion tlsProcessPendingData(), die die Liste ausstehender TLS-Daten verwaltet, wenn Redis mit TLS-Unterstützung konfiguriert ist. Ein entfernter, nicht authentifizierter Angreifer kann diese Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  3. CVE-2024-23998 – Cross-Site-Scripting in Another Redis Desktop Manager

    CVE-2024-23998 Kritisch

    Another Redis Desktop Manager in Versionen bis einschliesslich 1.6.1 ist laut NVD über die Komponente src/components/Setting.vue für Cross-Site-Scripting (XSS) anfällig. Angreifer können darüber Schadskripte im Kontext der Anwendung ausführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  4. Redis raft – ODR-Verletzung in hiredis

    CVE-2023-31654 Kritisch

    Redis raft (master-1b8bd86 bis master-7b46079) enthält eine ODR-Verletzung in der Komponente hiredisAllocFns in /opt/fs/redisraft/deps/hiredis/alloc.c. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. Redis: Unzureichende Validierung im RESTORE-Befehl

    CVE-2026-25243 Hoch

    In redis-server bis Version 8.6.3 validiert der RESTORE-Befehl serialisierte Werte nicht korrekt. Ein authentifizierter Angreifer mit der Berechtigung, diesen Befehl auszuführen, kann dies ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.

    CVSS: 8.8 EPSS: 3.00% Publiziert: Referenz: NVD
  6. Redis: Use-after-free über Lua-Scripting und Master-Replica-Synchronisation

    CVE-2026-23631 Hoch

    In allen Versionen von redis-server mit Lua-Scripting kann ein authentifizierter Angreifer den Master-Replica-Synchronisationsmechanismus missbrauchen, um einen Use-after-free-Zustand auszulösen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.8 %.

    CVSS: 8.1 EPSS: 1.78% Publiziert: Referenz: NVD
  7. Redis: Use-after-free im Unblock-Client-Flow ermöglicht Codeausführung

    CVE-2026-23479 Hoch

    In redis-server ab Version 7.2.0 bis vor 8.6.3 wird beim Entsperren eines Clients ein Fehler aus der Funktion „processCommandAndResetClient” nicht korrekt behandelt, wenn ein blockierter Befehl erneut ausgeführt wird. Dies kann von einem authentifizierten Angreifer ausgenutzt werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Ergänzend aus einem Community-Hinweis (Quelle: reddit:r/cybersecurity, manuell erfasst): Der Fehler beruht auf einer Use-after-free-Bedingung, ein dreistufiger Exploit-Chain samt technischem Writeup ist öffentlich, und die Patches erschienen am 5. Mai; fehlerbereinigt sind demnach die Versionen 7.2.14, 7.4.9, 8.2.6, 8.4.3 und 8.6.3. Empfohlene Massnahme: auf eine dieser Versionen aktualisieren; ist das nicht sofort möglich, Redis nicht aus dem Internet erreichbar betreiben, TLS vorschalten, ACLs so trennen, dass keine Rolle gleichzeitig @admin und @scripting hält, und Lua-Scripting deaktivieren, falls es nicht benötigt wird.

    CVSS: 8.8 EPSS: 1.29% Publiziert: Referenz: NVD / reddit:r/cybersecurity (manuell erfasst)
  8. Redis RESTORE Remote Code Execution

    CVE-2026-66373 Hoch

    In Redis vor Version 8.8.0 kann ein authentifizierter Angreifer, der den Befehl RESTORE ausführen darf, über eine präparierte RESTORE-Payload Remotecodeausführung erreichen, bei der derselbe NACK-Eintrag (pending entry) mehrfach referenziert wird. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Redis 8.8.0 oder neuer.

    CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD
  9. AutoGPT: Unsichere Deserialisierung von Redis-Cache-Daten

    CVE-2026-33233 Hoch

    Die Workflow-Automatisierungsplattform AutoGPT deserialisiert in den Versionen 0.6.34 bis 0.6.51 Bytes aus dem Redis-Cache. Laut Quelle kann dies über die unsichere Deserialisierung im Backend ausgenutzt werden. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 7.6 EPSS: 0.23% Publiziert: Referenz: NVD
  10. Redis im CVX-Cluster: Root-Zugriff über authentifizierte Redis-Sitzung

    CVE-2025-5088 Hoch

    Eine authentifizierte Redis-Sitzung kann genutzt werden, um vollständigen Root-Zugriff auf alle Server im CVX-Cluster zu erlangen. Laut Quellbeschreibung setzt dies sowohl Netzwerkzugriff auf den Redis-Dienst als auch eine gültige Authentifizierung voraus. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: die betroffene Software gemäss Hersteller-Advisory aktualisieren und den Zugriff auf den Redis-Dienst einschränken.

    CVSS: 8.3 EPSS: 0.02% Publiziert: Referenz: NVD
  11. Redis Enterprise – Rechteausweitung (Elevation of Privilege)

    CVE-2025-59271 Hoch

    In Redis Enterprise besteht eine Schwachstelle zur Rechteausweitung. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  12. Redis: Denial of Service durch wiederholte IP-Protokollfehler unauthentifizierter Verbindungen

    CVE-2025-48367 Hoch

    Redis, eine quelloffene In-Memory-Datenbank mit Persistenz, kann durch eine unauthentifizierte Verbindung zu wiederholten IP-Protokollfehlern veranlasst werden. Dies führt zu Client-Starvation und letztlich zu einem Denial of Service. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Redis 8.0.3, 7.4.5, 7.2.10 oder 6.2.19.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Redis: Out-of-Bounds Write in Hyperloglog-Operationen ermöglicht Remote Code Execution

    CVE-2025-32023 Hoch

    Redis ist von 2.8 bis vor 8.0.3, 7.4.5, 7.2.10 und 6.2.19 von einer Schwachstelle betroffen, bei der ein authentifizierter Benutzer mittels speziell gestalteter Zeichenkette einen Stack-/Heap-Out-of-Bounds-Write bei Hyperloglog-Operationen auslösen kann, was potenziell zu Remote Code Execution führt. Der Fehler betrifft laut Quelle wahrscheinlich alle Redis-Versionen mit implementierten Hyperloglog-Operationen. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf 8.0.3, 7.4.5, 7.2.10 oder 6.2.19; alternativ per ACL die Ausführung von HLL-Befehlen einschränken, um das Problem ohne Patch zu mindern.

    CVSS: 7.0 Publiziert: Referenz: NVD
  14. Redis – Unbegrenztes Wachstum von Output-Buffern führt zu Denial of Service

    CVE-2025-21605 Hoch

    Redis ist eine quelloffene In-Memory-Datenbank mit Persistenz auf Datenträger. In Versionen ab 2.6 bis vor 7.4.3 kann laut NVD-Eintrag ein unauthentifizierter Client das unbegrenzte Wachstum von Output-Buffern auslösen, bis dem Server der Speicher ausgeht oder er beendet wird. Standardmässig begrenzt die Redis-Konfiguration den Output-Buffer normaler Clients nicht. Selbst bei aktivierter Passwort-Authentifizierung kann ein Client ohne gültiges Passwort den Buffer über wiederholte NOAUTH-Antworten wachsen lassen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 7.4.3 einspielen; alternativ den Zugriff auf Redis über Firewalls, iptables oder Security Groups einschränken beziehungsweise TLS mit Client-Zertifikaten erzwingen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Redis: Lua-Skript ermöglicht Codeausführung über Manipulation des Garbage Collectors

    CVE-2024-46981 Hoch

    Redis ist eine quelloffene In-Memory-Datenbank mit Persistenz. Ein authentifizierter Benutzer kann über ein speziell präpariertes Lua-Skript den Garbage Collector manipulieren, was potenziell zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 7.0 (Hoch). Behoben in den Versionen 7.4.2, 7.2.7 und 6.2.17. Empfohlene Massnahme: Update einspielen; alternativ die Befehle EVAL und EVALSHA per ACL für Benutzer einschränken.

    CVSS: 7.0 Publiziert: Referenz: NVD
  16. Redis – Stack-Buffer-Overflow in Lua-Bit-Bibliothek ermöglicht Codeausführung

    CVE-2024-31449 Hoch

    Ein authentifizierter Benutzer kann in Redis mittels eines präparierten Lua-Skripts einen Stack-Buffer-Overflow in der Bit-Bibliothek auslösen, was potenziell zu Remote-Codeausführung führen kann. Das Problem betrifft alle Redis-Versionen mit Lua-Scripting. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: auf Redis 6.2.16, 7.2.6 oder 7.4.1 aktualisieren, Workarounds sind nicht bekannt.

    CVSS: 7.0 Publiziert: Referenz: NVD
  17. Redis – Integer Overflow bei Puffer-Grössenänderung führt zu Heap Overflow

    CVE-2023-41056 Hoch

    Redis, eine In-Memory-Datenbank mit Persistenz auf Datenträger, behandelt die Grössenänderung von Speicherpuffern fehlerhaft. Daraus kann ein Integer Overflow entstehen, der zu einem Heap Overflow und potenziell zu Remote Code Execution führt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die gepatchten Versionen 7.0.15 bzw. 7.2.4.

    CVSS: 8.1 Publiziert: Referenz: NVD
  18. Sicherheitslücken in ProLeiT Plant iT/Brewmaxx (Drittkomponenten)

    CVE-2025-49844 Mittel

    In ProLeiT Plant iT/Brewmaxx von Schneider Electric wurden mehrere Schwachstellen in Drittanbieter-Komponenten bekannt. Laut CSAF-Advisory ist 1 Produkt betroffen, für 1 Produkt steht ein Fix bereit. Ausnutzungswahrscheinlichkeit (EPSS): 86.8 %.

    EPSS: 86.77% Publiziert: Referenz: Schneider Electric CPCERT CSAF
  19. CVE-2025-62507 – Sicherheitslücke bei LANCOM Systems / Redis

    CVE-2025-62507 Mittel

    Für Produkte von LANCOM Systems und Redis wurde eine Sicherheitslücke (CVE-2025-62507) gemeldet. Weitergehende technische Details liegen aus den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.

    EPSS: 6.77% Referenz: LANCOM Systems
  20. OpenTelemetry eBPF: Offenlegung von Redis-Fehlermeldungen

    CVE-2026-45679 Mittel

    OpenTelemetry eBPF Instrumentation exportiert in Versionen vor 0.9.0 rohen Redis-Fehlertext als Span-Statusmeldung. Da Redis-Fehlermeldungen potenziell sensible Informationen enthalten können, besteht ein Informationsoffenlegungsrisiko. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  21. Spring Data KeyValue: SpEL-Injection über Sort-Parameter

    CVE-2026-41719 Mittel

    In Spring Data KeyValue besteht eine SpEL-Injection-Schwachstelle, wenn unbereinigte Nutzereingaben als Sort an eine Repository-Query-Methode übergeben werden, die die Auswertung an den SpelPropertyComparator delegiert. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Sort-Eingaben validieren und auf eine bereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Redis, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog