Kimi K3 Agents Found Redis Zero-Days and Built RCE Exploit, Researchers Say
Mis à jour :
Vulnérabilités critiques et correctifs de sécurité dans Redis
Des chercheurs utilisant des agents d’intelligence artificielle (Kimi K3) ont identifié plusieurs vulnérabilités de type exécution de code à distance (RCE) dans Redis, nécessitant la publication de sept correctifs de sécurité le 23 juillet. Bien que ces failles soient exploitables via la commande RESTORE, aucun cas d’exploitation active “in-the-wild” n’a été recensé à ce jour.
Points clés :
- Origine des failles : Découvertes par des agents IA, ces vulnérabilités permettent une corruption mémoire conduisant à une exécution de code arbitraire avec les privilèges de l’application.
- Vecteurs d’attaque :
- Redis Streams : Un bug de type use-after-free lié à une mauvaise gestion de la propriété des enregistrements (shared-NACK).
- RedisBloom (TDigest) : Une écriture hors limites (out-of-bounds) causée par une confiance excessive envers les champs de capacité fournis par l’attaquant lors du chargement RDB.
- Contexte CVE : Bien que liées à des familles de failles précédentes (notamment CVE-2026-25589), ces nouvelles découvertes ne disposent pas encore de nouveaux identifiants CVE officiels dans la base NVD.
Vulnérabilités :
- Use-after-free (Streams) : Affecte les versions Redis 6.2.22, 7.4.9, 8.6.4.
- Écriture hors limites (TDigest/RedisBloom) : Affecte les versions jusqu’à 8.8.0.
Recommandations :
- Mise à jour immédiate : Appliquer les correctifs vers les versions corrigées selon la branche utilisée :
- 6.2.23, 7.2.15, 7.4.10 (fix Streams).
- 8.2.8, 8.4.5, 8.6.5 (fix Streams + RedisBloom).
- 8.8.1 (fix RedisBloom).
- Atténuation temporaire :
- Révoquer l’autorisation d’utiliser la commande
RESTOREpour les comptes non autorisés. - Restreindre l’accès réseau aux instances Redis pour bloquer les sources non fiables.
- Révoquer l’autorisation d’utiliser la commande
- Vigilance : Vérifier précisément le numéro de version de la branche, car certaines mises à jour précédentes (mai 2026) se sont révélées incomplètes face à ces nouvelles chaînes d’exploitation.
