CVE-2026-23524
Laravel Redis горизонтальное масштабирование небезопасная десериализация
- Опубликовано
- 21 янв. 2026 г.
- Обновлено
- 22 янв. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 60,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Laravel Reverb предоставляет серверную часть для обмена WebSocket-сообщениями в реальном времени для приложений Laravel. В версиях 1.6.3 и ниже Reverb передаёт данные из канала Redis напрямую в функцию PHP `unserialize()` без ограничения классов, которые могут быть инстанцированы, что делает пользователей уязвимыми к удалённому выполнению кода. Эксплуатируемость этой уязвимости повышается из-за того, что серверы Redis часто разворачиваются без аутентификации, однако это затрагивает Laravel Reverb только при включённом горизонтальном масштабировании (`REVERB_SCALING_ENABLED=true`). Эта проблема исправлена в версии 1.7.0. В качестве обходного пути требуется установить надёжный пароль для доступа к Redis и убедиться, что сервис доступен только через частную сеть или локальный loopback, и/или установить `REVERB_SCALING_ENABLED=false`, чтобы полностью обойти уязвимую логику (если в среде используется только один узел Reverb).
Источники
1- CVE-2026-23524Эксплойт
Laravel Reverb предоставляет серверную часть для реального времени WebSocket-коммуникаций в приложениях Laravel. В версиях 1.6.3 и более ранних Reverb передаёт данные из каналов Redis напрямую в функцию PHP unserialize() без ограничений на инстанцируемые классы, что подвергает пользователей риску удалённого выполнения кода.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.