CVE-2026-81934
CVSS 9.8 CRITICAL: redis contains a use-after-free vulnerability in the 'tlsProcessPendingData()' function, which handles the TLS pending-data list if Redis is configured with TLS support.
Vulnerabilità ed exploit · Exploit zero-day
CSIRT-ITA segnala PoC pubblico e sfruttamento attivo in rete di CVE-2026-81934 su Redis. La falla colpisce le istanze con TLS attivo e consente a un attaccante remoto non autenticato di arrivare a eseguire comandi arbitrari con i privilegi del server.
Il problema sta in tlsProcessPendingData(), la gestione dei dati TLS in attesa. In pratica, il livello che dovrebbe proteggere la connessione diventa il punto in cui il server interpreta male input controllati dall’esterno e li trasforma in azioni sul sistema.
Per chi usa Redis come backend condiviso o come cache esposta, il messaggio è netto: avere TLS non riduce questo rischio e può anzi lasciare raggiungibile proprio il percorso vulnerabile. Le versioni corrette sono 6.2.24, 7.2.16, 7.4.11, 8.2.9, 8.4.6, 8.6.6 e 8.10.1.
1 fonte · 18 set
CVSS 9.8 CRITICAL: redis contains a use-after-free vulnerability in the 'tlsProcessPendingData()' function, which handles the TLS pending-data list if Redis is configured with TLS support.
CSIRT Italia / ACN
Redis: PoC pubblico e sfruttamento attivo in rete della CVE-2026-81934
Rilevato PoC pubblico per la la vulnerabilità identificata tramite la CVE-2026-81934 in Redis, sistema per l'archiviazione e la gestione di dati in memoria.
originalePart of the PlainSec briefing for 2026-09-18
Every edition of this story: TLS non basta: Redis espone RCE remota