
Vérificateur de version en lecture seule sécurisé + règle Sigma pour Redis CVE-2026-23479 (use-after-free authentifié → RCE). Trouvez les instances exposées, corrigez en amont de l'exploitation. Par DugganUSA.
Un vérificateur de version sûr et en lecture seule pour CVE-2026-23479 — l'use-after-free dans le code de client bloquant de Redis qui permet à un utilisateur authentifié d'exécuter du code à distance sur l'hôte.
Il n'exploite pas le bug. Il se connecte, s'authentifie optionnellement, exécute une seule commande
INFO serveren lecture seule, analyse la version et la compare à la liste des versions corrigées. Il n'envoie jamais de commande bloquante et ne touche jamais au chemin de code vulnérable. Utilisez-le uniquement contre des instances que vous possédez ou que vous êtes explicitement autorisé à tester.
« Authentifié » semble rassurant jusqu'à ce qu'on se rappelle comment Redis est déployé : pendant des années la valeur par défaut était sans mot de passe, et même aujourd'hui c'est la boîte cache/file d'attente/session de confiance que personne ne pare-feu en interne. Une RCE authentifiée sur un composant que chaque serveur d'application peut déjà atteindre, sur un réseau plat, est une autoroute pour le mouvement latéral. Et au moment où j'écris ces lignes, il n'y a aucun PoC public — ce qui signifie que vous êtes avant l'explosion. C'est la position la moins chère qu'un défenseur puisse jamais occuper. Utilisez-le : trouvez vos instances exposées et corrigez avant que l'exploit n'arrive.
6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3, 8.6.3.Aucune dépendance — seulement Python 3.
python3 check.py <host> [-p PORT] [-a PASSWORD] [--user ACL_USER] [--tls] [--insecure]
Exemples :
python3 check.py 127.0.0.1
python3 check.py redis.internal -p 6380 -a "$REDIS_PASSWORD"
python3 check.py redis.example.com --tls # certificat vérifié par défaut
python3 check.py redis.internal --tls --insecure # certificat auto-signé interne (sur option)
Le code de sortie est 0 lorsque corrigé/non affecté et 1 lorsqu'une action est nécessaire (vulnérable / vérifier), donc il s'intègre directement dans du CI :
python3 check.py "$REDIS_HOST" -a "$REDIS_PASSWORD" || echo "::warning::Redis a besoin du correctif CVE-2026-23479"
Voir detection/redis-cve-2026-23479.sigma.yml — une règle Sigma basée sur l'hôte qui détecte le résultat de toute RCE Redis (le processus redis-server engendrant un shell ou un enfant inattendu), ce qui est bien plus robuste que d'essayer d'identifier les paquets exacts de l'exploit.
Propulsé par le renseignement sur les menaces DugganUSA — 1M+ IOC, flux STIX 2.1, niveau gratuit.
analytics.dugganusa.com · nous livrons le bouclier, pas l'épée.