
안전한 읽기 전용 버전 체커 + Redis CVE-2026-23479(인증된 use-after-free → RCE)용 Sigma 규칙. 노출된 인스턴스 찾기, 폭발 전 패치. 제작: DugganUSA.
CVE-2026-23479를 위한 안전하고 읽기 전용 버전 검사기입니다. Redis의 블로킹 클라이언트 코드에서 발생하는 use-after-free 버그로, 인증된 사용자가 호스트에서 원격 코드 실행에 도달할 수 있게 합니다.
이 도구는 버그를 악용하지 않습니다. 연결하고, 선택적으로 인증한 후, 단일 읽기 전용
INFO server명령을 실행하여 버전을 파싱하고 수정된 릴리스 목록과 비교합니다. 블로킹 명령을 보내지 않으며 취약한 코드 경로에 접근하지 않습니다. 본인 소유 또는 명시적으로 테스트 권한을 받은 인스턴스에만 사용하십시오.
"인증됨"이라는 말은 안심이 되는 듯하지만, Redis가 실제로 배포되는 방식을 떠올려 보면 그렇지 않습니다. 수년 동안 기본값은 비밀번호 없음이었고, 지금도 내부적으로 아무도 방화벽을 설정하지 않는 신뢰할 수 있는 캐시/큐/세션 상자입니다. 모든 앱 서버가 이미 접근할 수 있고 평평한 네트워크에 있는 구성 요소에서 인증된 RCE는 측면 이동의 고속도로입니다. 그리고 이 글을 쓰는 시점에서 공개 PoC는 없습니다 — 즉, 폭발 전에 있습니다. 방어자가 설 수 있는 가장 저렴한 위치입니다. 사용하십시오: 노출된 인스턴스를 찾아 익스플로잇이 등장하기 전에 패치하세요.
6.2.22, 7.2.14, 7.4.9, , , .8.2.68.4.38.6.3의존성 없음 — Python 3만 필요합니다.
python3 check.py <host> [-p PORT] [-a PASSWORD] [--user ACL_USER] [--tls] [--insecure]
Examples:
python3 check.py 127.0.0.1
python3 check.py redis.internal -p 6380 -a "$REDIS_PASSWORD"
python3 check.py redis.example.com --tls # cert verified by default
python3 check.py redis.internal --tls --insecure # self-signed internal cert (opt-in)
종료 코드는 패치됨/영향 없음일 때 0, 조치 필요(취약/확인 필요)일 때 1이므로 CI에 바로 적용할 수 있습니다:
python3 check.py "$REDIS_HOST" -a "$REDIS_PASSWORD" || echo "::warning::Redis needs the CVE-2026-23479 patch"
detection/redis-cve-2026-23479.sigma.yml을 참조하십시오 — 호스트 기반 Sigma 규칙으로, Redis RCE의 결과(즉, redis-server 프로세스가 셸이나 예상치 못한 자식 프로세스를 생성)를 탐지합니다. 이는 정확한 익스플로잇 패킷을 식별하는 것보다 훨씬 강력한 방법입니다.
DugganUSA 위협 인텔리전스 제공 — 100만 개 이상의 IOC, STIX 2.1 피드, 무료 티어. analytics.dugganusa.com · 우리는 방패를 제공하고 검을 제공하지 않습니다.