← Alertas
Vulnerabilidad Alto En monitoreo

Nuevas fallas en una base de datos usada por miles de aplicaciones web permiten tomar control del servidor que la aloja

Redis, una base de datos en memoria usada por gran cantidad de aplicaciones web para sesiones y caché, publicó siete correcciones de seguridad el 23 de julio después de que investigadores hicieran público el código de ataque para cuatro versiones distintas. Un atacante que ya tenga una cuenta con acceso al servidor podría ejecutar comandos del sistema. No hay evidencia de que se esté explotando fuera de las pruebas publicadas. Las organizaciones que usan Redis deben actualizar cuanto antes.

2026-07-24 · The Hacker News

Qué ocurrió

Redis, una base de datos en memoria muy usada para manejar sesiones, caché y colas de mensajes en aplicaciones web, publicó siete actualizaciones de seguridad el 23 de julio después de que investigadores hicieran público el código necesario para explotar fallas de memoria en cuatro versiones distintas: 6.2.22, 7.4.9, 8.6.4 y 8.8.0. Para aprovechar la falla, un atacante necesita ya tener una cuenta con acceso autenticado al servidor y usar una combinación específica de comandos propios de Redis. Según reportes de los propios investigadores, agentes de inteligencia artificial ayudaron a encontrar estas fallas y a construir el código de ataque en cuestión de minutos, aunque esa cifra de rapidez proviene de los mismos investigadores y no ha sido verificada de forma independiente. Redis confirma que las fallas de memoria detectadas pueden derivar en ejecución remota de código, pero no reporta evidencia de explotación real hasta el momento.

Quién está expuesto

Para organizaciones

Cualquier organización que opere servidores Redis en las versiones 6.2.22, 7.4.9, 8.6.4 u 8.8.0, sobre todo si esos servidores permiten cuentas de acceso poco controladas o compartidas.

Para personas

No aplica directamente. El riesgo recae en quienes administran la infraestructura donde corre Redis.

A considerar

Mientras se aplica la actualización, restringir qué cuentas tienen permiso para ejecutar los comandos RESTORE, EVAL y XGROUP reduce la posibilidad de que alguien encadene la falla, incluso en servidores todavía sin parchar.

Impacto potencial

Redis suele estar conectado a bases de datos, sistemas de sesión y colas de procesamiento de las aplicaciones que soporta. Si un atacante logra ejecutar comandos en el servidor donde corre, puede acceder a la información que esa aplicación procesa, interrumpir su funcionamiento o usar ese servidor como punto de entrada hacia el resto de la red interna.

Leer fuente original →