Execução Remota de Código Crítica no Armazenamento In-Memory Mais Rápido do Mundo
A script Lua do Redis acaba de se tornar a zona de pouso perfeita pós-autenticação.
Atacante autenticado → script Lua artesanal → fuga da sandbox → RCE total no host
⚠️ Visão Geral
CVE-2025-49844 ("RediShell") é uma vulnerabilidade crítica de corrupção de memória use-after-free (UAF) no mecanismo de script Lua embutido do Redis.
Um usuário autenticado envia um script Lua especialmente criado via EVAL / EVALSHA que manipula o coletor de lixo, dispara um UAF durante a análise/execução, escapa da sandbox Lua e alcança execução arbitrária de código no host subjacente.
O bug estava escondido no código-fonte do Redis por ~13 anos (desde a integração inicial do Lua) e afeta virtualmente todas as versões com Lua habilitado até ser corrigido em outubro de 2025.
“Uma única chamada EVAL maliciosa. Tomada completa do servidor. Redis em 2025–2026 ficou interessante.”
🔥 Gravidade & Impacto
Pontuação Base CVSS v3.1: 10.0 / Crítico (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
Vetor de Ataque: Rede (porta TCP do Redis, geralmente 6379)
Privilégios Necessários: Baixo (qualquer usuário Redis autenticado com direitos de execução de script)
Interação do Usuário: Nenhuma
Maturidade do Exploit: PoCs públicos e ferramentas de exploração lançados logo após a divulgação
Realidade em março de 2026:
Exploits públicos visam reverse shells, persistência, payloads de mineração de criptomoedas
Alto risco em ambientes de nuvem (camadas de cache, armazenamentos de sessão, filas)
Combinado com autenticação fraca / Redis exposto → comprometimento total da infraestrutura
Muitos deployments legados, imagens Docker e serviços gerenciados ainda vulneráveis
🕵️ Descoberta & Crédito
Descoberto pela equipe de Pesquisa Wiz
Reportado via Pwn2Own Berlin (maio de 2025)
Divulgação coordenada: 3 de outubro de 2025 (aviso do Redis + patches)
Apelidado de "RediShell" pela Wiz (RCE semelhante a shell via fuga do Lua)
🔬 Mergulho Técnico
O Redis incorpora Lua 5.x para scripts (EVAL, EVALSHA, funções, etc.).
A falha existe na interação entre o analisador Lua e o GC:
Atacante envia script Lua artesanal via EVAL
Durante a análise (luaY_parser), um objeto TString é alocado mas não protegido na pilha Lua
GC executa prematuramente → libera o objeto
Código posterior usa a memória liberada → primitiva UAF
Atacante encadeia isso para vazar memória, contornar ASLR, ROP/return-to-libc → execução arbitrária de código nativo fora da sandbox
Ponto fatal principal: a sandbox Lua nunca foi endurecida contra primitivas de corrupção de memória.
📅 Linha do Tempo
Data
Evento
~2012
Integração vulnerável do Lua introduzida
Maio 2025
Wiz descobre e demonstra no Pwn2Own Berlin
3 Out 2025
Divulgação pública + aviso de segurança do Redis
3 Out 2025
Versões corrigidas lançadas (6.2.20+, 7.x, 8.x)
6–7 Out 2025
Blogs da Wiz/Sysdig/Redrays + PoCs iniciais
Out 2025+
Repositórios de exploit aparecem (GitHub, labs)
Mar 2026
Exploração contínua contra setups legados/nuvem
🖥️ Sistemas Afetados
Vulneráveis: Todas as versões do Redis com script Lua habilitado antes dos patches de outubro de 2025 Corrigido em:
Redis 8.2.2+
Redis 8.0.4+
Redis 7.4.6+
Redis 7.2.11+
Redis 6.2.20+
Alvos comuns em 2026:
Armazenamentos de cache/sessão em nuvem (AWS ElastiCache, Azure Cache, GCP Memorystore)
Deployments Docker/K8s com imagens Redis padrão
Aplicações legadas usando Redis < 7.x
Instâncias Redis expostas (sem autenticação ou senha fraca)
Solução alternativa (pré-patch):
Desabilitar script Lua via ACL: negar EVAL, EVALSHA, SCRIPT LOAD, etc.
Aplicar autenticação forte + restrições de rede
💥 Exploit Público & PoC
Fluxo de ataque realista (alto nível, a partir de análises públicas):
Autenticar no Redis (senha se necessário)
Enviar script EVAL artesanal que dispara UAF + vazamento de memória
Usar o vazamento para derrotar ASLR
Encadear gadgets ROP → spawn de reverse shell / execução de payload
Exemplo de one-liner esqueleto (não é exploit completo – apenas para ilustração):
PoCs completos e armamentados apareceram no GitHub em poucos dias (vazamento de memória → ROP → shell).
Muitos incluem bypass de ASLR, evasão de NX/DEP e opções de persistência.
🛡️ Verificação & Remediação (Março 2026)
1. Verificar versão
root@kitploit:~
redis-cli INFO SERVER | grep redis_version
→ Vulnerável se < versões corrigidas acima
2. Aplicar patch imediatamente
Atualizar para a estável mais recente (recomendado 8.2.x+)
Para serviços gerenciados (AWS/Azure/GCP): forçar upgrade ou confirmar patch aplicado
3. Endurecimento
Desabilitar Lua completamente se não for necessário:
root@kitploit:~
# No redis.conf ou ACL
acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
Vincular a localhost / usar TLS + autenticação forte
Firewall: restringir TCP/6379 a IPs confiáveis
Monitorar uso anômalo de EVAL
📈 Status — Março 2026
Exploração ainda ativa contra instâncias legadas/nuvem não corrigidas
Redis permanece onipresente → alvo de alto valor
Mudança no ecossistema: muitas organizações agora desabilitam script Lua por padrão
🎓 Lições Aprendidas
Bugs de 13 anos se escondem em interpretadores embutidos
Fuga de sandbox via corrupção de memória = RCE instantâneo
Autenticado não significa seguro — especialmente em serviços expostos
Aplique patch rápido, desabilite funcionalidades arriscadas ainda mais rápido