CSIRT Toscana

Redis: PoC pubblico per lo sfruttamento della CVE-2026-66373 (AL01/260727/CSIRT-ITA)

Data:
27 Luglio 2026

Impatto Sistemico

Critico (76.28)

Sintesi

Disponibile Proof of Concept (PoC) per la CVE-2026-66373 – già sanata dal vendor – presente in Redis, noto DBMS open source di tipo NoSQL. Tale vulnerabilità, potrebbe essere sfruttata da un attaccante remoto autenticato, in presenza di determinate condizioni, al fine di eseguire codice arbitrario sui sistemi interessati.

Tipologia

  • Remote Code Execution
  • Denial of Service

Descrizione e potenziali impatti

In dettaglio, la CVE-2026-66373 – di tipo ” Double Free ” e con score CVSS 3.1 pari a 7.5 – interessa il sottosistema Redis Streams , ed in particolare la gestione dei consumer group , delle strutture NACK (Pending Entries List) e delle operazioni RESTORE e XGROUP DELCONSUMER . Tale vulnerabilità costituisce un bypass della patch per la CV E-2026-25243 – già trattata da questo CSIRT nell’ambito dell’ AL05/260507/CSIRT-ITA – ed è dovuta al modo in cui Redis elabora alcuni oggetti ripristinati tramite il comando RESTORE : durante l’eliminazione dei consumer mediante XGROUP DELCONSUMER , se vengono rimossi più consumer che fanno riferimento al medesimo NACK, il server può tentare di liberare due volte la stessa area di memoria. Ciò determina una classica condizione di double free , che comporta la corruzione della memoria del processo Redis. Un attaccante autenticato a Redis con possibilità di eseguire i comandi RESTORE e XGROUP DELCONSUMER, potrebbe sfruttare tale condizione per ottenere l’esecuzione di codice arbitrario sul sistema target .

Prodotti e/o versioni affette

  • Redis, versione precedenti alla 8.8.0.

Azioni di mitigazione

Ove non già provveduto, si raccomanda l’applicazione delle patch di sicurezza più recenti fornite dal produttore.

Riferimenti

CVE

CVE-ID
CVE-2026-66373

Change log

Versione Note Data
2.0 Pubblicato il 27-07-2026 27/07/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

27 Luglio 2026, 15:09