
CVE-2025-49844

Execução Remota de Código Crítica no Armazenamento In-Memory Mais Rápido do Mundo
A script Lua do Redis acaba de se tornar a zona de pouso perfeita pós-autenticação.
Atacante autenticado → script Lua artesanal → fuga da sandbox → RCE total no host
CVE-2025-49844 ("RediShell") é uma vulnerabilidade crítica de corrupção de memória use-after-free (UAF) no mecanismo de script Lua embutido do Redis.
Um usuário autenticado envia um script Lua especialmente criado via EVAL / EVALSHA que manipula o coletor de lixo, dispara um UAF durante a análise/execução, escapa da sandbox Lua e alcança execução arbitrária de código no host subjacente.
O bug estava escondido no código-fonte do Redis por ~13 anos (desde a integração inicial do Lua) e afeta virtualmente todas as versões com Lua habilitado até ser corrigido em outubro de 2025.
“Uma única chamada EVAL maliciosa. Tomada completa do servidor. Redis em 2025–2026 ficou interessante.”
Realidade em março de 2026:
O Redis incorpora Lua 5.x para scripts (EVAL, EVALSHA, funções, etc.).
A falha existe na interação entre o analisador Lua e o GC:
EVALluaY_parser), um objeto TString é alocado mas não protegido na pilha LuaPonto fatal principal: a sandbox Lua nunca foi endurecida contra primitivas de corrupção de memória.
Vulneráveis: Todas as versões do Redis com script Lua habilitado antes dos patches de outubro de 2025
Corrigido em:
Alvos comuns em 2026:
Solução alternativa (pré-patch):
EVAL, EVALSHA, SCRIPT LOAD, etc.Fluxo de ataque realista (alto nível, a partir de análises públicas):
EVAL artesanal que dispara UAF + vazamento de memóriaExemplo de one-liner esqueleto (não é exploit completo – apenas para ilustração):
redis-cli -h <alvo> -p 6379 -a senha
> EVAL "crafted_lua_that_triggers_uaf_and_execs_shell" 0
PoCs completos e armamentados apareceram no GitHub em poucos dias (vazamento de memória → ROP → shell).
Muitos incluem bypass de ASLR, evasão de NX/DEP e opções de persistência.
redis-cli INFO SERVER | grep redis_version
→ Vulnerável se < versões corrigidas acima
# No redis.conf ou ACL
acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
EVAL| Data | Evento |
|---|
| ~2012 | Integração vulnerável do Lua introduzida |
| Maio 2025 | Wiz descobre e demonstra no Pwn2Own Berlin |
| 3 Out 2025 | Divulgação pública + aviso de segurança do Redis |
| 3 Out 2025 | Versões corrigidas lançadas (6.2.20+, 7.x, 8.x) |
| 6–7 Out 2025 | Blogs da Wiz/Sysdig/Redrays + PoCs iniciais |
| Out 2025+ | Repositórios de exploit aparecem (GitHub, labs) |
| Mar 2026 | Exploração contínua contra setups legados/nuvem |