Asayomu Tech
注目★★★★GitHub Advisory

Predis 3.0〜3.2にRedis命令注入、3.3.0へ更新を

30秒で把握

  • 1Predis 3.0.0-RC1〜3.2.0にCRLF経由のRedis命令注入
  • 2clusterでFLUSHDB・DEL・SET・GET、replicationで認証なしDoS
  • 3pipeline()が対象、3.3.0以降への更新で修正

要約

Predis 3.0.0-RC1〜3.2.0に、パイプライン処理のCRLFスマグリングによる脆弱性CVE-2026-84372がある。攻撃者がキーや値を制御できると、cluster接続ではFLUSHDB、DEL、SET、GETなどのRedisコマンドを注入でき、キャッシュ消去・破壊・窃取やノード障害につながる。replication接続では、CRLFを含む値で未捕捉例外を発生させ、認証なしのDoSを引き起こせる。影響範囲はpipeline()に限られ、transaction()とMULTIは対象外。predis/predis 3.3.0以降へ更新することが修正となる。

あなたへの影響

Predisでclusterまたはreplication接続のpipeline()を使う日本の開発チームは、次のリリースで3.3.0以降へ更新し、キーや値に外部入力を受ける経路を即時確認してください。

推奨:更新までの間は該当条件のpipeline()を避け、CRLF除去だけに依存しないでください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。