
Безопасная проверка версии только для чтения + правило Sigma для Redis CVE-2026-23479 (аутентифицированное use-after-free → RCE). Найдите открытые экземпляры, исправление до взрыва. Автор: DugganUSA.
Безопасная, только для чтения проверка версии для CVE-2026-23479 — использование после освобождения (use-after-free) в коде блокирующих клиентов Redis, которое позволяет аутентифицированному пользователю выполнить удаленный код на хосте.
Инструмент не эксплуатирует уязвимость. Он подключается, при необходимости аутентифицируется, выполняет одну команду
INFO serverтолько для чтения, извлекает версию и сравнивает её со списком исправленных версий. Он никогда не отправляет блокирующих команд и не затрагивает уязвимый путь выполнения кода. Используйте его только против экземпляров, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
«Аутентифицированный» звучит обнадеживающе, пока не вспомнишь, как Redis на самом деле поставляется: годами по умолчанию был без пароля, и даже сейчас это доверенный кеш/очередь/сессионный ящик, который никто не файрволит внутри. Аутентифицированное RCE на компоненте, к которому уже может обратиться каждый сервер приложений, в плоской сети — это супермагистраль для латерального перемещения. И на момент написания нет публичного PoC — а значит, вы находитесь слева от взрыва. Это самая дешёвая позиция защитника. Используйте: найдите свои уязвимые экземпляры и пропатчьте, пока эксплойт не появился.
6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3, 8.6.3.Нет зависимостей — нужен только Python 3.
python3 check.py <host> [-p PORT] [-a PASSWORD] [--user ACL_USER] [--tls] [--insecure]
Примеры:
python3 check.py 127.0.0.1
python3 check.py redis.internal -p 6380 -a "$REDIS_PASSWORD"
python3 check.py redis.example.com --tls # сертификат проверяется по умолчанию
python3 check.py redis.internal --tls --insecure # самоподписанный внутренний сертификат (опционально)
Код выхода — 0, если версия исправлена/не затронута, и 1, если требуется действие (уязвима / нужно проверить), так что его можно сразу встроить в CI:
python3 check.py "$REDIS_HOST" -a "$REDIS_PASSWORD" || echo "::warning::Redis needs the CVE-2026-23479 patch"
См. detection/redis-cve-2026-23479.sigma.yml — хост-ориентированное правило Sigma, которое ловит результат любого RCE в Redis (процесс redis-server, порождающий оболочку или неожиданный дочерний процесс). Это гораздо надёжнее, чем попытки идентифицировать точные пакеты эксплойта.
Работает на базе угрозной аналитики DugganUSA — 1M+ IOCs, STIX 2.1 feed, бесплатный тариф. analytics.dugganusa.com · мы поставляем щит, а не меч.