CVE-2026-23631
ثغرة استخدام بعد التحرير في Lua بخادم redis قد تسمح بتنفيذ كود عن بُعد
- تم النشر
- 05/05/2026
- محدث
- 16/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هو مخزن بنية بيانات في الذاكرة. في جميع إصدارات redis-server التي تدعم البرمجة النصية بلغة Lua، يمكن لمهاجم مُصادَق استغلال آلية مزامنة السيد-النسخة المتماثلة (master-replica) لإحداث خطأ استخدام بعد التحرير (use-after-free) على النسخ المتماثلة حيث تكون خاصية replica-read-only معطّلة أو يمكن تعطيلها، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد. الحل البديل هو منع المستخدمين من تنفيذ نصوص Lua أو تجنب استخدام النسخ المتماثلة حيث تكون خاصية replica-read-only معطّلة. تم إصلاح هذه الثغرة في الإصدار 8.6.3.
المصادر
1- DarkReplicaاستغلال
CVE-2026-23631 (DarkReplica) استغلال Redis
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.