Kimi K3 Agents Found Redis Zero-Days and Built RCE Exploit, Researchers Say

1 minute de lecture

Mis à jour :

Vulnérabilités critiques et correctifs de sécurité dans Redis

Des chercheurs utilisant des agents d’intelligence artificielle (Kimi K3) ont identifié plusieurs vulnérabilités de type exécution de code à distance (RCE) dans Redis, nécessitant la publication de sept correctifs de sécurité le 23 juillet. Bien que ces failles soient exploitables via la commande RESTORE, aucun cas d’exploitation active “in-the-wild” n’a été recensé à ce jour.

Points clés :

  • Origine des failles : Découvertes par des agents IA, ces vulnérabilités permettent une corruption mémoire conduisant à une exécution de code arbitraire avec les privilèges de l’application.
  • Vecteurs d’attaque :
    • Redis Streams : Un bug de type use-after-free lié à une mauvaise gestion de la propriété des enregistrements (shared-NACK).
    • RedisBloom (TDigest) : Une écriture hors limites (out-of-bounds) causée par une confiance excessive envers les champs de capacité fournis par l’attaquant lors du chargement RDB.
  • Contexte CVE : Bien que liées à des familles de failles précédentes (notamment CVE-2026-25589), ces nouvelles découvertes ne disposent pas encore de nouveaux identifiants CVE officiels dans la base NVD.

Vulnérabilités :

  • Use-after-free (Streams) : Affecte les versions Redis 6.2.22, 7.4.9, 8.6.4.
  • Écriture hors limites (TDigest/RedisBloom) : Affecte les versions jusqu’à 8.8.0.

Recommandations :

  • Mise à jour immédiate : Appliquer les correctifs vers les versions corrigées selon la branche utilisée :
    • 6.2.23, 7.2.15, 7.4.10 (fix Streams).
    • 8.2.8, 8.4.5, 8.6.5 (fix Streams + RedisBloom).
    • 8.8.1 (fix RedisBloom).
  • Atténuation temporaire :
    • Révoquer l’autorisation d’utiliser la commande RESTORE pour les comptes non autorisés.
    • Restreindre l’accès réseau aux instances Redis pour bloquer les sources non fiables.
  • Vigilance : Vérifier précisément le numéro de version de la branche, car certaines mises à jour précédentes (mai 2026) se sont révélées incomplètes face à ces nouvelles chaînes d’exploitation.

Source