PT-2026-84516 · Pypi · Predis

CVE-2026-84372

·

Publicado

2025-08-13

·

Atualizado

2026-09-09

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Predis versões 3.0.0-RC1 through 3.2.9
Description O tratamento de pipeline em conexões de cluster agregado e replicação reprocessa um buffer RESP (Redis Serialization Protocol) já serializado na função write() de AbstractAggregateConnection, dividindo-o com explode("r ") em vez de respeitar os prefixos de comprimento do RESP. Isso permite que chaves ou valores controlados por um invasor contendo sequências CRLF (Carriage Return Line Feed) sejam interpretados pela função deserializeCommand() como comandos adicionais. Em conexões de cluster, a função getFakeKey() em ClusterStrategy pode rotear esses comandos injetados sem chave usando o valor de chave falsa literal "key", permitindo a exclusão de cache em todo o shard, modificação de dados direcionada, leitura de dados ou interrupção do nó. Em conexões de replicação, esse reprocessamento malformado pode gerar uma exceção não capturada, fazendo com que as requisições afetadas sejam encerradas repetidamente. Este problema afeta apenas a função pipeline(); transaction() e MULTI não são impactados.
Recommendations Atualize para a versão 3.3.0. Como medida paliativa temporária, evite usar a função pipeline() até que a atualização seja aplicada.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14128
CVE-2026-84372
GHSA-W6F5-V2H6-G786

Produtos afetados

Predis