
Controllo versione sicuro in sola lettura + regola Sigma per Redis CVE-2026-23479 (use-after-free autenticato → RCE). Trova le istanze esposte, applica la patch prima dell'esplosione. Di DugganUSA.
Un checker di versione sicuro, di sola lettura per CVE-2026-23479 — la use-after-free nel codice del blocking-client di Redis che consente a un utente autenticato di raggiungere l'esecuzione remota di codice sull'host.
Non sfrutta la vulnerabilità. Si connette, autentica opzionalmente, esegue un singolo comando
INFO serverin sola lettura, analizza la versione e la confronta con l'elenco delle release corrette. Non invia mai un comando bloccante e non tocca mai il percorso di codice vulnerabile. Usalo solo su istanze di tua proprietà o per cui hai esplicita autorizzazione al test.
"Autenticato" suona rassicurante finché non ricordi come Redis viene davvero distribuito: per anni il default è stato nessuna password, e anche oggi è il trusted box cache/coda/sessioni che nessuno protegge con un firewall internamente. Una RCE autenticata su un componente che ogni server applicativo può già raggiungere, su una rete piatta, è un'autostrada per il lateral movement. E al momento in cui scrivo non esiste un PoC pubblico — il che significa che sei left of the boom (prima dell'esplosione). È il posto più economico in cui un difensore possa mai trovarsi. Usalo: trova le tue istanze esposte e applica la patch prima che l'exploit arrivi.
6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3, 8.6.3.Nessuna dipendenza — solo Python 3.
python3 check.py <host> [-p PORT] [-a PASSWORD] [--user ACL_USER] [--tls] [--insecure]
Esempi:
python3 check.py 127.0.0.1
python3 check.py redis.internal -p 6380 -a "$REDIS_PASSWORD"
python3 check.py redis.example.com --tls # cert verified by default
python3 check.py redis.internal --tls --insecure # self-signed internal cert (opt-in)
Il codice di uscita è 0 quando è patchato/non affetto e 1 quando è necessaria un'azione (vulnerabile / da verificare), quindi si integra direttamente nella CI:
python3 check.py "$REDIS_HOST" -a "$REDIS_PASSWORD" || echo "::warning::Redis needs the CVE-2026-23479 patch"
Vedi detection/redis-cve-2026-23479.sigma.yml — una regola Sigma basata su host che intercetta l'esito di qualsiasi RCE su Redis (il processo redis-server che genera una shell o un figlio inatteso), molto più robusta che cercare di identificare i pacchetti di exploit esatti.
Con tecnologia DugganUSA threat intelligence — 1M+ IOC, feed STIX 2.1, piano gratuito. analytics.dugganusa.com · consegniamo lo scudo, non la spada.