
Verificador de versão somente leitura seguro + regra Sigma para Redis CVE-2026-23479 (use-after-free autenticado → RCE). Encontre instâncias expostas, corrija antes do ataque. Por DugganUSA.
Um verificador de versão seguro e somente leitura para CVE-2026-23479 — a use-after-free no código de cliente bloqueante do Redis que permite que um usuário autenticado alcance execução remota de código no host.
Ele não explora o bug. Ele conecta, opcionalmente autentica, executa um único comando
INFO serversomente leitura, analisa a versão e compara com a lista de releases corrigidas. Nunca envia um comando bloqueante e nunca toca no caminho de código vulnerável. Use-o apenas contra instâncias que você possui ou para as quais está explicitamente autorizado a testar.
"Autenticado" soa reconfortante até você lembrar como o Redis realmente é distribuído: por anos o padrão era sem senha, e mesmo agora ele é a caixa de cache/fila/sessão confiável que ninguém firewalla internamente. Um RCE autenticado em um componente que todo servidor de aplicação já consegue alcançar, em uma rede plana, é uma superestrada para movimento lateral. E, até onde se sabe, não há PoC público — o que significa que você está antes da explosão. Esse é o lugar mais barato que um defensor pode estar. Use isso: encontre suas instâncias expostas e corrija antes que o exploit chegue.
6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3, 8.6.3.Sem dependências — apenas Python 3.
python3 check.py <host> [-p PORT] [-a PASSWORD] [--user ACL_USER] [--tls] [--insecure]
Exemplos:
python3 check.py 127.0.0.1
python3 check.py redis.internal -p 6380 -a "$REDIS_PASSWORD"
python3 check.py redis.example.com --tls # certificado verificado por padrão
python3 check.py redis.internal --tls --insecure # certificado autoassinado interno (opt-in)
O código de saída é 0 quando corrigido/não afetado e 1 quando ação é necessária (vulnerável / verificar), então encaixa diretamente em CI:
python3 check.py "$REDIS_HOST" -a "$REDIS_PASSWORD" || echo "::warning::Redis precisa do patch para CVE-2026-23479"
Veja detection/redis-cve-2026-23479.sigma.yml — uma regra Sigma baseada em host que captura o resultado de qualquer RCE no Redis (o processo redis-server criando um shell ou filho inesperado), o que é muito mais robusto do que tentar identificar os pacotes exatos do exploit.
Alimentado por inteligência de ameaças DugganUSA — 1M+ IOCs, feed STIX 2.1, nível gratuito. analytics.dugganusa.com · entregamos o escudo, não a espada.