脅威動向  2026-07-25(土)配信

AIエージェントがRedisの複数のゼロデイ脆弱性とRCE実証コードを発見

AIエージェントを活用した研究により、Redisのデータ復元処理(RESTORE)やRedisBloomモジュールにおける複数のメモリ破損・領域外書き込みの脆弱性が発見されました。認証された状態からリモートコード実行(RCE)に至るPoCが公開されています。
主要なTTP
RESTOREコマンドを通じた不正なRDBオブジェクトの処理
Redis Streamsの共有NACK(streamNACK)に起因する二重解放(Use-After-Free)
RedisBloom(TDigest)ローダーにおける領域外書き込み(Out-of-Bounds Write)
悪意ある細工によるシステム関数(system())の呼び出し
対象となる組織・利用者
社内システムやクラウド環境でRedis(特にRedis 6.x、7.x、8.x系の該当バージョン)を運用している組織。
推奨される防御アクション
利用しているRedisのブランチに応じた修正済みリリースへの早急なアップデート
厳格なアクセス制御による不要なネットワークからの隔離
厳密な権限管理による、厳密に必要とされないアカウントからのRESTOREコマンド権限の剥奪

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →