Kritische Sicherheitslücke gefährdet Redis-Server weltweit

In der weit verbreiteten In-Memory-Datenbank Redis ist eine schwerwiegende Schwachstelle entdeckt worden. Die Lücke mit der Kennung CVE-2025-49844 ermöglicht es Angreifern, über manipulierte Lua-Skripte den internen Garbage Collector zu kompromittieren und so beliebigen Code aus der Ferne auszuführen. Redis bewertet die Verwundbarkeit mit dem maximalen CVSS-Score von 10,0.

Laut dem Sicherheitsunternehmen Wiz, das die Lücke „RediShell“ nennt, können Angreifer durch den Exploit aus der Sandbox ausbrechen, eine persistente Shell aufsetzen und sensible Daten wie Zugangsdaten stehlen. Besonders kritisch ist, dass viele Redis-Instanzen standardmäßig ohne Authentifizierung betrieben werden – weltweit sind laut Wiz rund 330.000 Systeme, davon 60.000 ohne Schutz, direkt erreichbar.

Betroffen sind alle Redis-Versionen mit aktivem Lua-Scripting seit 2012. Patches stehen mit den Versionen ab Redis 8.2.2, 8.0.4, 7.4.6 und 7.2.11 bereit. Das BSI warnt vor baldigen Angriffen und empfiehlt umgehendes Patchen sowie das Absichern von Servern gegen unbefugten Zugriff.

Related Posts

Kritische Schwachstelle in WatchGuard Firebox (CVE-2025-9242)

WatchGuard hat eine kritische Sicherheitslücke in Fireware OS geschlossen. Die Out-of-Bounds-Write-Schwachstelle im iked-Prozess ermöglicht es Angreifern ohne Authentifizierung, aus der Ferne beliebigen Code auszuführen. Betroffen sind Konfigurationen mit IKEv2-basierten VPNs (Mobile User VPN oder Branch Office VPN mit dynamischen Peers).

Read More

Cisco warnt vor kritischer RCE-Sicherheitslücke in ASA- und FTD-Firewalls

Cisco hat eine schwerwiegende Sicherheitslücke (CVE-2025-20333) in der VPN-Webserver-Komponente von Cisco Secure Firewall Adaptive Security Appliance (ASA) und Secure Firewall Threat Defense (FTD) Software veröffentlicht. Die Schwachstelle (CVSS 9.9) erlaubt es authentifizierten Angreifern mit gültigen VPN-Zugangsdaten, speziell präparierte HTTP(S)-Requests einzuschleusen und so beliebigen Code mit Root-Rechten auszuführen. Ein erfolgreicher Angriff könnte zur vollständigen Kompromittierung des betroffenen Geräts führen.

Read More

Microsoft verschleiert globale Datenflüsse von Polizeidaten

Recherchen von Computer Weekly zeigen, dass Microsoft zentrale Informationen über internationale Datenflüsse seiner Cloud-Infrastruktur vor UK-Behörden zurückhält. Laut freigegebenen Dokumenten verweigerte der Konzern der Scottish Police Authority (SPA) und Police Scotland detaillierte Angaben dazu, in welche Länder ihre in Microsoft 365 gehosteten Daten übertragen oder von wo aus sie abgerufen werden können.

Read More