Redis: tres fallas críticas de ejecución remota en 2026
El mes de agosto de 2026 ha dejado una secuencia inusual de vulnerabilidades en Redis, el popular sistema de almacenamiento en memoria. Tres identificadores de ejecución remota de código (RCE) fueron reportados en un solo mes, y uno de ellos logró eludir una corrección anterior. La noticia, que se dio a conocer en los últimos días, pone en alerta a equipos de desarrollo y seguridad en México y América Latina que utilizan Redis en sus infraestructuras.
El fallo más reciente, catalogado como QVD-2026-58458, afecta a la función tlsProcessPendingData() cuando Redis se compila con soporte TLS. Esta función recorre la lista de datos TLS pendientes mediante un iterador de lista. Al manejar un evento durante el recorrido, se puede reingresar al bucle de eventos, lo que permite que el nodo que el iterador tenía como sucesor sea eliminado y liberado. La travesía exterior continúa entonces por memoria ya liberada, un clásico use-after-free. Lo preocupante es que no se requiere cargar módulos, escribir archivos ni usar un depurador: un atacante con una interfaz de comandos TLS normal puede manipular el montón y los tiempos para convertir el fallo en primitivas de lectura y escritura, y finalmente ejecutar comandos bajo la cuenta del servicio.
El proveedor asignó inicialmente una puntuación de 9.8, pero luego la redujo a 7.5 argumentando que se requiere autenticación, un usuario con bajos privilegios, coordinación de sesión TLS y condiciones específicas de ejecución. Las versiones corregidas abarcan todas las ramas mantenidas: 8.10.1, 8.8.2, 8.6.6, 8.4.6, 8.2.9, 7.4.11, 7.2.16 y 6.2.24.
El bypass que reactivó la amenaza
El segundo identificador, correspondiente a julio de 2026, es un bypass de la corrección para CVE-2026-23479. El parche original abordaba el conteo de referencias de un objeto de reconocimiento negativo compartido en un grupo de consumidores de streams, pero no lo hacía por completo. Mediante una secuencia específica de operaciones con los comandos XGROUP, EVAL y RESTORE, un atacante puede provocar una doble liberación de ese objeto compartido y escalar desde ahí.
Los rangos afectados por el bypass incluyen 6.2.22 y anteriores, 7.4.9 y anteriores, y 8.6.4 y anteriores, corregidos en 8.8.0 y posteriores. Este patrón es lo que convierte la secuencia en un caso de estudio: los equipos que trataron el identificador anterior como cerrado y marcaron el activo como corregido volvieron a quedar expuestos cuando el bypass se hizo público, sin haber cambiado nada de su lado.
Lecciones para la gestión de parches
La principal enseñanza es que un parche cierra una construcción específica, no una clase de defecto. Por eso, la gestión de vulnerabilidades debe ir más allá de aplicar actualizaciones puntuales. Estos son los pasos clave que los equipos de TI en la región deben considerar:
- Inventario de versiones: Es fundamental conocer todas las versiones de Redis en uso, incluyendo instancias de prueba, despliegues históricos y servicios creados por equipos de producto fuera del proceso central.
- Autenticación robusta: Dado que la explotación requiere autenticación, la fortaleza de la barrera de autenticación es el control real. Contraseñas vacías o débiles y puertos por defecto expuestos a la red hacen que el requisito sea nominal.
- Listas de control de acceso: Restringir qué identidades pueden ejecutar EVAL, XGROUP y RESTORE, ya que son los comandos en los que se basan las construcciones maliciosas.
- Auditoría de comandos: Implementar detección de secuencias inusuales que involucren esos comandos y conexiones desde direcciones que nunca antes habían interactuado con el servicio.
- Revisión de contenedores: Una imagen reconstruida puede reintroducir un binario antiguo después de que el host haya sido actualizado. Es necesario verificar que las imágenes de contenedor también estén actualizadas.
Además, el catálogo de vulnerabilidades explotadas conocidas de CISA ya ha incluido algunos de estos identificadores, lo que subraya la urgencia de tomar medidas.
Impacto en México y Latinoamérica
Redis es ampliamente utilizado en la región para caché, colas de mensajes y sesiones. Empresas de comercio electrónico, fintech y servicios en la nube dependen de su rendimiento. Un atacante que logre ejecutar código en un servidor Redis podría acceder a datos sensibles, manipular información o lanzar ataques laterales. Por ello, se recomienda a los equipos de seguridad revisar sus implementaciones y aplicar las actualizaciones disponibles de inmediato.
La secuencia de vulnerabilidades en Redis durante 2026 es un recordatorio de que la seguridad es un proceso continuo. No basta con parchar una vez; hay que monitorear, auditar y actualizar constantemente. La comunidad de ciberseguridad en América Latina debe estar atenta a estos anuncios y actuar con rapidez.
