Vulnerabilità · 3 giorni fa

TLS non basta: Redis espone RCE remota

CSIRT-ITA segnala PoC pubblico e sfruttamento attivo in rete di CVE-2026-81934 su Redis. La falla colpisce le istanze con TLS attivo e consente a un attaccante remoto non autenticato di arrivare a eseguire comandi arbitrari con i privilegi del server.

Il problema sta in tlsProcessPendingData(), la gestione dei dati TLS in attesa. In pratica, il livello che dovrebbe proteggere la connessione diventa il punto in cui il server interpreta male input controllati dall’esterno e li trasforma in azioni sul sistema.

Per chi usa Redis come backend condiviso o come cache esposta, il messaggio è netto: avere TLS non riduce questo rischio e può anzi lasciare raggiungibile proprio il percorso vulnerabile. Le versioni corrette sono 6.2.24, 7.2.16, 7.4.11, 8.2.9, 8.4.6, 8.6.6 e 8.10.1.

CVE-2026-81934

NVD KEV

CVSS 9.8 CRITICAL: redis contains a use-after-free vulnerability in the 'tlsProcessPendingData()' function, which handles the TLS pending-data list if Redis is configured with TLS support.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate