繼 5月初因應AI發現漏洞 發布更新後,開源記憶體型NoSQL資料庫Redis資安團隊於7月23日發布 7個更新版本 ,包括6.2.23、7.2.15、7.4.10,以及8.2.8、8.4.5、8.6.5與8.8.1,修補資安研究公司Bera Buddie透過Moonshot AI所屬AI模型Kimi K3發現的重大漏洞。
Redis這次修補,主要針對Bera Buddie於7月22日提交的 漏洞概念驗證(PoC) 而發布,研究人員利用Kimi K3 AI模型,發現Redis多項可導致遠端程式碼執行的漏洞,攻擊者可透過Redis用於還原資料的RESTORE指令載入特製資料,再分別觸發Redis訊息串流功能Streams,或RedisBloom擴充模組中的記憶體安全漏洞,最終達成遠端程式碼執行。前述漏洞目前尚未取得正式CVE編號與CVSS評分,Redis也未公開相關技術細節,因此目前仍難以評估漏洞的實際影響範圍與嚴重性,仍建議用户儘速更新以降低風險。