{"id":144522,"date":"2025-10-09T11:12:23","date_gmt":"2025-10-09T09:12:23","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd"},"modified":"2025-10-09T11:12:23","modified_gmt":"2025-10-09T09:12:23","slug":"uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd","title":{"rendered":"Vulnerabilidades en Redis y Valkey que permiten la ejecuci\u00f3n de c\u00f3digo en el servidor con acceso a la base de datos","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Investigadores de la empresa Wiz han identificado una vulnerabilidad en la base de datos Redis (CVE-2025-49844) que permite la ejecuci\u00f3n remota de c\u00f3digo (RCE) en el servidor. Esta vulnerabilidad tiene el nivel m\u00e1s alto de riesgo (CVSS score de 10 de 10); adem\u00e1s, para explotarla, un atacante debe tener la capacidad de enviar solicitudes a la base de datos Redis que permite la ejecuci\u00f3n de scripts Lua de usuario.    <\/p>\n<p>Adem\u00e1s de las instancias p\u00fablicas de Redis que permiten el acceso sin autenticaci\u00f3n, la vulnerabilidad permite comprometer sistemas en la nube y plataformas de hosting que soportan servicios para trabajar con Redis. Seg\u00fan datos de Wiz, el escaneo de la red ha mostrado alrededor de 330,000 servidores Redis que aceptan conexiones, de los cuales cerca de 60,000 aceptan solicitudes sin autenticaci\u00f3n. La imagen oficial del contenedor Docker proporcionada por el proyecto Redis est\u00e1 configurada para permitir el acceso sin autenticaci\u00f3n por defecto.       <\/p>\n<p>La vulnerabilidad se debe a un acceso a memoria ya liberada (use-after-free), que se manifiesta al manipular el recolector de basura desde un script Lua espec\u00edficamente dise\u00f1ado. Este problema permite eludir la aislamiento sandbox de entornos Lua en Redis y ejecutar c\u00f3digo en el sistema principal con los permisos del usuario bajo el cual se ejecuta la base de datos. Notablemente, el error pas\u00f3 desapercibido durante 13 a\u00f1os. Los investigadores que descubrieron el problema demostraron un exploit funcional, pero los detalles de la explotaci\u00f3n a\u00fan no se divulgan para dar tiempo a las actualizaciones.    <\/p>\n<p>La vulnerabilidad tambi\u00e9n se manifiesta en el proyecto Valkey, que desarrolla un fork de Redis, que se incluye en la mayor\u00eda de las distribuciones de Linux, incluidas RedHat Enterprise Linux 10. La vulnerabilidad ha sido corregida en las versiones de Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 y 6.2.20, as\u00ed como en Valkey 8.1.4, 8.0.6 y 7.2.11. Se puede verificar el estado de una nueva versi\u00f3n del paquete o la preparaci\u00f3n de un parche en las distribuciones en las siguientes p\u00e1ginas: Debian, Ubuntu, Fedora, SUSE\/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD y NetBSD. Como medida alternativa de protecci\u00f3n en la base de datos, se puede desactivar la ejecuci\u00f3n de scripts Lua, prohibiendo los comandos EVAL y EVALSHA a trav\u00e9s de ACL.    <\/p>\n<p>Adicionalmente, se pueden se\u00f1alar otras tres vulnerabilidades que se explotan a trav\u00e9s de scripts Lua y que han sido corregidas en las \u00faltimas versiones de Redis y Valkey. Para una protecci\u00f3n alternativa contra estas vulnerabilidades, se puede prohibir familias de comandos EVAL y FUNCTION a trav\u00e9s de ACL.    <\/p>\n<ul>\n<li class=\"l\"> CVE-2025-46817 \u2014 desbordamiento de enteros en las funciones de biblioteca Lua, que potencialmente permite la ejecuci\u00f3n de c\u00f3digo en el lado del servidor <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/server\/dts-los-angeles\/\"   title=\"servidores\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"3984\">servidores<\/a> al ejecutar scripts de Lua especialmente dise\u00f1ados.\n<li class=\"l\"> CVE-2025-46819 \u2014 error que lleva a la lectura de datos fuera de los l\u00edmites del b\u00fafer al ejecutar un script Lua especialmente dise\u00f1ado. Esta vulnerabilidad puede utilizarse para terminar inesperadamente el proceso del servidor Redis.\n<li class=\"l\"> CVE-2025-46818 \u2014 posibilidad de ejecutar comandos en el contexto de otro usuario de la base de datos al manipular objetos LUA desde un script Lua especialmente dise\u00f1ado.        <\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=64022\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Wiz \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u0421\u0423\u0411\u0414 Redis \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2025-49844), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 (RCE) \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0435 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u043d\u0430\u0438\u0432\u044b\u0441\u0448\u0438\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 (CVSS score 10 \u0438\u0437 10), \u043f\u0440\u0438 \u044d\u0442\u043e\u043c \u0434\u043b\u044f \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0439 \u0434\u043e\u043b\u0436\u0435\u043d \u0438\u043c\u0435\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0438 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u043a \u0421\u0423\u0411\u0414 Redis, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0435\u0439 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 Lua-\u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0432. \u041f\u043e\u043c\u0438\u043c\u043e \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u0445 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u0432 Redis, \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0445 \u0434\u043e\u0441\u0442\u0443\u043f \u0431\u0435\u0437 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-144522","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Wiz \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u0421\u0423\u0411\u0414 Redis \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2025-49844), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 (RCE) \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Redis \u0438 Valkey, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043a\u043e\u0434 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u043f\u0440\u0438 \u043d\u0430\u043b\u0438\u0447\u0438\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0411\u0414 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Wiz \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u0421\u0423\u0411\u0414 Redis \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2025-49844), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 (RCE) \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-10-09T09:12:23+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-10-09T09:12:23+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vulnerabilidades en Redis y Valkey que permiten ejecutar c\u00f3digo en el servidor con acceso a la base de datos | ProHoster","description":"Investigadores de la empresa Wiz han identificado una vulnerabilidad en la base de datos Redis (CVE-2025-49844) que permite la ejecuci\u00f3n remota de c\u00f3digo (RCE) en el servidor.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Redis \u0438 Valkey, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043a\u043e\u0434 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u043f\u0440\u0438 \u043d\u0430\u043b\u0438\u0447\u0438\u0438 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0411\u0414 | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Wiz \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u0421\u0423\u0411\u0414 Redis \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2025-49844), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 (RCE) \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/uyazvimosti-v-redis-i-valkey-pozvolyayushhie-vypolnit-kod-na-servere-pri-nalichii-dostupa-k-bd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-10-09T09:12:23+00:00","article:modified_time":"2025-10-09T09:12:23+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"144522","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-22 15:54:02","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 15:14:19","updated":"2026-02-22 15:54:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/144522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=144522"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/144522\/revisions"}],"predecessor-version":[{"id":162513,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/144522\/revisions\/162513"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=144522"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=144522"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=144522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}