Redis
Redis gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Redis kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
21 ReportsZeige 1 bis 21 von 21
-
Debian Redis – Lua Sandbox Escape
CVE-2022-0543 Aktiv ausgenutztIn der Debian-spezifischen Redis-Implementierung wurde eine Schwachstelle bekannt, die einen Ausbruch aus der Lua-Sandbox ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.35% Publiziert: Referenz: CISA KEV -
Redis: Use-after-free in tlsProcessPendingData() bei TLS-Unterstützung
CVE-2026-81934 KritischRedis enthält eine Use-after-free-Schwachstelle in der Funktion tlsProcessPendingData(), die die Liste ausstehender TLS-Daten verwaltet, wenn Redis mit TLS-Unterstützung konfiguriert ist. Ein entfernter, nicht authentifizierter Angreifer kann diese Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
CVE-2024-23998 – Cross-Site-Scripting in Another Redis Desktop Manager
CVE-2024-23998 KritischAnother Redis Desktop Manager in Versionen bis einschliesslich 1.6.1 ist laut NVD über die Komponente src/components/Setting.vue für Cross-Site-Scripting (XSS) anfällig. Angreifer können darüber Schadskripte im Kontext der Anwendung ausführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Redis raft – ODR-Verletzung in hiredis
CVE-2023-31654 KritischRedis raft (master-1b8bd86 bis master-7b46079) enthält eine ODR-Verletzung in der Komponente hiredisAllocFns in /opt/fs/redisraft/deps/hiredis/alloc.c. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Redis: Unzureichende Validierung im RESTORE-Befehl
CVE-2026-25243 HochIn redis-server bis Version 8.6.3 validiert der RESTORE-Befehl serialisierte Werte nicht korrekt. Ein authentifizierter Angreifer mit der Berechtigung, diesen Befehl auszuführen, kann dies ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.
CVSS: 8.8 EPSS: 3.00% Publiziert: Referenz: NVD -
Redis: Use-after-free über Lua-Scripting und Master-Replica-Synchronisation
CVE-2026-23631 HochIn allen Versionen von redis-server mit Lua-Scripting kann ein authentifizierter Angreifer den Master-Replica-Synchronisationsmechanismus missbrauchen, um einen Use-after-free-Zustand auszulösen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.8 %.
CVSS: 8.1 EPSS: 1.78% Publiziert: Referenz: NVD -
Redis: Use-after-free im Unblock-Client-Flow ermöglicht Codeausführung
CVE-2026-23479 HochIn redis-server ab Version 7.2.0 bis vor 8.6.3 wird beim Entsperren eines Clients ein Fehler aus der Funktion „processCommandAndResetClient” nicht korrekt behandelt, wenn ein blockierter Befehl erneut ausgeführt wird. Dies kann von einem authentifizierten Angreifer ausgenutzt werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Ergänzend aus einem Community-Hinweis (Quelle: reddit:r/cybersecurity, manuell erfasst): Der Fehler beruht auf einer Use-after-free-Bedingung, ein dreistufiger Exploit-Chain samt technischem Writeup ist öffentlich, und die Patches erschienen am 5. Mai; fehlerbereinigt sind demnach die Versionen 7.2.14, 7.4.9, 8.2.6, 8.4.3 und 8.6.3. Empfohlene Massnahme: auf eine dieser Versionen aktualisieren; ist das nicht sofort möglich, Redis nicht aus dem Internet erreichbar betreiben, TLS vorschalten, ACLs so trennen, dass keine Rolle gleichzeitig @admin und @scripting hält, und Lua-Scripting deaktivieren, falls es nicht benötigt wird.
CVSS: 8.8 EPSS: 1.29% Publiziert: Referenz: NVD / reddit:r/cybersecurity (manuell erfasst) -
Redis RESTORE Remote Code Execution
CVE-2026-66373 HochIn Redis vor Version 8.8.0 kann ein authentifizierter Angreifer, der den Befehl RESTORE ausführen darf, über eine präparierte RESTORE-Payload Remotecodeausführung erreichen, bei der derselbe NACK-Eintrag (pending entry) mehrfach referenziert wird. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Redis 8.8.0 oder neuer.
CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD -
AutoGPT: Unsichere Deserialisierung von Redis-Cache-Daten
CVE-2026-33233 HochDie Workflow-Automatisierungsplattform AutoGPT deserialisiert in den Versionen 0.6.34 bis 0.6.51 Bytes aus dem Redis-Cache. Laut Quelle kann dies über die unsichere Deserialisierung im Backend ausgenutzt werden. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 7.6 EPSS: 0.23% Publiziert: Referenz: NVD -
Redis im CVX-Cluster: Root-Zugriff über authentifizierte Redis-Sitzung
CVE-2025-5088 HochEine authentifizierte Redis-Sitzung kann genutzt werden, um vollständigen Root-Zugriff auf alle Server im CVX-Cluster zu erlangen. Laut Quellbeschreibung setzt dies sowohl Netzwerkzugriff auf den Redis-Dienst als auch eine gültige Authentifizierung voraus. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: die betroffene Software gemäss Hersteller-Advisory aktualisieren und den Zugriff auf den Redis-Dienst einschränken.
CVSS: 8.3 EPSS: 0.02% Publiziert: Referenz: NVD -
Redis Enterprise – Rechteausweitung (Elevation of Privilege)
CVE-2025-59271 HochIn Redis Enterprise besteht eine Schwachstelle zur Rechteausweitung. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Redis: Denial of Service durch wiederholte IP-Protokollfehler unauthentifizierter Verbindungen
CVE-2025-48367 HochRedis, eine quelloffene In-Memory-Datenbank mit Persistenz, kann durch eine unauthentifizierte Verbindung zu wiederholten IP-Protokollfehlern veranlasst werden. Dies führt zu Client-Starvation und letztlich zu einem Denial of Service. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Redis 8.0.3, 7.4.5, 7.2.10 oder 6.2.19.
CVSS: 7.5 Publiziert: Referenz: NVD -
Redis: Out-of-Bounds Write in Hyperloglog-Operationen ermöglicht Remote Code Execution
CVE-2025-32023 HochRedis ist von 2.8 bis vor 8.0.3, 7.4.5, 7.2.10 und 6.2.19 von einer Schwachstelle betroffen, bei der ein authentifizierter Benutzer mittels speziell gestalteter Zeichenkette einen Stack-/Heap-Out-of-Bounds-Write bei Hyperloglog-Operationen auslösen kann, was potenziell zu Remote Code Execution führt. Der Fehler betrifft laut Quelle wahrscheinlich alle Redis-Versionen mit implementierten Hyperloglog-Operationen. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf 8.0.3, 7.4.5, 7.2.10 oder 6.2.19; alternativ per ACL die Ausführung von HLL-Befehlen einschränken, um das Problem ohne Patch zu mindern.
CVSS: 7.0 Publiziert: Referenz: NVD -
Redis – Unbegrenztes Wachstum von Output-Buffern führt zu Denial of Service
CVE-2025-21605 HochRedis ist eine quelloffene In-Memory-Datenbank mit Persistenz auf Datenträger. In Versionen ab 2.6 bis vor 7.4.3 kann laut NVD-Eintrag ein unauthentifizierter Client das unbegrenzte Wachstum von Output-Buffern auslösen, bis dem Server der Speicher ausgeht oder er beendet wird. Standardmässig begrenzt die Redis-Konfiguration den Output-Buffer normaler Clients nicht. Selbst bei aktivierter Passwort-Authentifizierung kann ein Client ohne gültiges Passwort den Buffer über wiederholte NOAUTH-Antworten wachsen lassen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 7.4.3 einspielen; alternativ den Zugriff auf Redis über Firewalls, iptables oder Security Groups einschränken beziehungsweise TLS mit Client-Zertifikaten erzwingen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Redis: Lua-Skript ermöglicht Codeausführung über Manipulation des Garbage Collectors
CVE-2024-46981 HochRedis ist eine quelloffene In-Memory-Datenbank mit Persistenz. Ein authentifizierter Benutzer kann über ein speziell präpariertes Lua-Skript den Garbage Collector manipulieren, was potenziell zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 7.0 (Hoch). Behoben in den Versionen 7.4.2, 7.2.7 und 6.2.17. Empfohlene Massnahme: Update einspielen; alternativ die Befehle EVAL und EVALSHA per ACL für Benutzer einschränken.
CVSS: 7.0 Publiziert: Referenz: NVD -
Redis – Stack-Buffer-Overflow in Lua-Bit-Bibliothek ermöglicht Codeausführung
CVE-2024-31449 HochEin authentifizierter Benutzer kann in Redis mittels eines präparierten Lua-Skripts einen Stack-Buffer-Overflow in der Bit-Bibliothek auslösen, was potenziell zu Remote-Codeausführung führen kann. Das Problem betrifft alle Redis-Versionen mit Lua-Scripting. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: auf Redis 6.2.16, 7.2.6 oder 7.4.1 aktualisieren, Workarounds sind nicht bekannt.
CVSS: 7.0 Publiziert: Referenz: NVD -
Redis – Integer Overflow bei Puffer-Grössenänderung führt zu Heap Overflow
CVE-2023-41056 HochRedis, eine In-Memory-Datenbank mit Persistenz auf Datenträger, behandelt die Grössenänderung von Speicherpuffern fehlerhaft. Daraus kann ein Integer Overflow entstehen, der zu einem Heap Overflow und potenziell zu Remote Code Execution führt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die gepatchten Versionen 7.0.15 bzw. 7.2.4.
CVSS: 8.1 Publiziert: Referenz: NVD -
Sicherheitslücken in ProLeiT Plant iT/Brewmaxx (Drittkomponenten)
CVE-2025-49844 MittelIn ProLeiT Plant iT/Brewmaxx von Schneider Electric wurden mehrere Schwachstellen in Drittanbieter-Komponenten bekannt. Laut CSAF-Advisory ist 1 Produkt betroffen, für 1 Produkt steht ein Fix bereit. Ausnutzungswahrscheinlichkeit (EPSS): 86.8 %.
EPSS: 86.77% Publiziert: Referenz: Schneider Electric CPCERT CSAF -
CVE-2025-62507 – Sicherheitslücke bei LANCOM Systems / Redis
CVE-2025-62507 MittelFür Produkte von LANCOM Systems und Redis wurde eine Sicherheitslücke (CVE-2025-62507) gemeldet. Weitergehende technische Details liegen aus den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.
EPSS: 6.77% Referenz: LANCOM Systems -
OpenTelemetry eBPF: Offenlegung von Redis-Fehlermeldungen
CVE-2026-45679 MittelOpenTelemetry eBPF Instrumentation exportiert in Versionen vor 0.9.0 rohen Redis-Fehlertext als Span-Statusmeldung. Da Redis-Fehlermeldungen potenziell sensible Informationen enthalten können, besteht ein Informationsoffenlegungsrisiko. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Spring Data KeyValue: SpEL-Injection über Sort-Parameter
CVE-2026-41719 MittelIn Spring Data KeyValue besteht eine SpEL-Injection-Schwachstelle, wenn unbereinigte Nutzereingaben als Sort an eine Repository-Query-Methode übergeben werden, die die Auswertung an den SpelPropertyComparator delegiert. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Sort-Eingaben validieren und auf eine bereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Redis, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.