
Redis 공식 보안 권고에 따르면, Redis는 CVE-2026-23479를 포함한 복수의 원격 코드 실행 가능 취약점을 수정한 보안 업데이트를 공개했다. 이 중 CVE-2026-23479는 차단된 클라이언트를 다시 실행하는 흐름에서 해제된 메모리를 다시 참조할 수 있는 문제로, 인증된 사용자가 특정 조건에서 원격 코드 실행으로 이어질 수 있다.
GitHub 보안 권고는 해당 문제가 Redis 7.2 이상에 존재하며, 공격에는 낮은 수준의 권한이 필요하다고 설명했다. Redis는 이 취약점의 심각도를 CVSS 4.0 기준 7.7점, High로 분류했다. 문제 지점은 차단 명령을 다시 처리하는 과정에서 processCommandAndResetClient가 오류를 반환하는 경우를 코드가 제대로 처리하지 못한 데 있다.
Redis는 2026년 5월 5일 보안 권고를 통해 Redis Cloud 배포에는 수정 빌드가 적용됐고, Redis OSS/CE 사용자는 6.2.22, 7.2.14, 7.4.9, 8.2.6, 8.4.3, 8.6.3 등 고정 버전으로 업데이트해야 한다고 안내했다. Redis Software 역시 별도 고정 빌드가 제시됐다.
이번 취약점은 독립 연구자인 Xint Code가 Wiz Zeroday Cloud 행사 과정에서 보고한 것으로 GitHub 권고에 기록됐다. AI 기반 보안 분석 도구가 오래된 메모리 안전성 문제를 찾아냈다는 점에서, 오픈소스 인프라 소프트웨어의 취약점 발견 방식이 바뀌고 있다는 신호로도 읽힌다.
다만 Redis는 권고 발표 시점 기준 자체 환경이나 고객 환경에서 해당 취약점이 악용됐다는 증거는 없다고 밝혔다. 운영자는 버전 확인과 업데이트를 우선 수행하고, 알 수 없는 출처의 접속, 비정상적인 네트워크 유입·유출, Lua 엔진 관련 Redis 서버 크래시, redis-server 사용자 권한의 예기치 않은 명령 실행 여부를 점검할 필요가 있다.
출처: Redis Security Advisory https://redis.io/blog/security-advisory-cve202623479-cve202625243-cve-2026-25588-cve202625589-cve-2026-23631/
출처: GitHub Security Advisory https://github.com/redis/redis/security/advisories/GHSA-93m2-935m-8rj3
출처: Redis GitHub Releases https://github.com/redis/redis/releases