RedisBloom RESTORE invalid memory access may allow remote code execution
21Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 7.7epss 1.5%
de la publicación al arma3 días
Publicada en NVD5 may
1ª PoC+3d
probabilidad de explotación
1.5%top 28% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
RedisBloom is a probabilistic data structures module for Redis. In all versions of RedisBloom before 2.8.20, the module does not properly validate serialized values processed through the Redis RESTORE command. An authenticated attacker with permission to execute RESTORE on a server with the RedisBloom module loaded can supply a crafted serialized payload that triggers invalid memory access and may lead to remote code execution. A workaround is to restrict access to the RESTORE command with ACL rules. This issue is fixed in version 2.8.20.
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
RedisBloom · RedisBloomPoCs públicas encontradas — 1
githubgithub.com/mgiay/CVE-2026-25589-25588-25243-23631-23479-REDIS★ 0⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.