何が起きたか
Redisプロジェクトは2026年8月17日、更新緊急度をSECURITYとする8.10.1などを公開した。修正にはCVE-2026-62356(CMSketchのRDB読み込み時バッファ誤算によるheap OOB write)、範囲外SLOT_INFOによるRDB読み込み時メモリ破壊(RCEの可能性)、TLSクライアント証明書認証の回避(CN内NULで別ACLユーザーへなりすまし得る)、Vector Sets周辺の複数欠陥などが含まれる。
背景
RedisはキャッシュからVector Setsまで攻撃面が広がっている。特に信頼できないRDBをロードする経路や、mTLSでACLを切る構成は影響が大きい。8.8.2や7.4.11、6.2.24など複数ブランチにも同趣旨の修正が出ている。
実務への影響
マネージド/自前を問わず、稼働ブランチの修正版へ上げる。外部から持ち込んだRDBの検証、証明書CNの厳密検証、Vector Sets利用有無の棚卸しを並行するとよい。