RediShell(CVE-2025-49844)と名付けられたRedisの新たに発見された脆弱性は、今年最も深刻なサイバーセキュリティリスクの一つとなっている。
この脆弱性のCVSSスコアは10.0で、認証済みの攻撃者が影響を受けるシステム上で任意のコードをリモートから実行できる。
この問題は、Redisの全バージョン(8.2.1まで)に存在する13年前からのuse-after-free(UAF)メモリ破壊バグに起因し、クラウド環境の最大75%に影響を及ぼす可能性がある。
「この脆弱性を悪用すると、認証後の攻撃者が特別に細工した悪意あるLuaスクリプトを送り、Luaサンドボックスを脱出してRedisホスト上で任意のネイティブコードを実行できる」と、Wizのセキュリティ研究者によると。
Redisの人気が格好の標的にする理由
Redisは、現代のアプリケーションにおけるキャッシュ、セッション管理、メッセージングを支える中核技術だ。軽快なパフォーマンスと導入の容易さから、クラウドネイティブアーキテクチャでは標準的な選択肢となっている。しかし、この普及度の高さがRediShellの危険性を増幅している。
Wizの研究者が指摘するように、33万を超えるRedisインスタンスがインターネットに公開されており、そのうち6万には何らかの認証も設定されていない。大規模な悪用に理想的な条件が整っている。
この脆弱性の深刻さは、リモートコード実行(RCE)につながる技術的な可能性だけでなく、適切な強化やアクセス制御を施さずにRedisコンテナを導入している組織の運用慣行にもある。
RediShellによる攻撃の段階
RediShellは、RedisのLuaスクリプトエンジンに長年存在してきたメモリ管理上の欠陥を悪用する。
脅威アクターは、慎重に細工したLuaスクリプトを送信してuse-after-free状態を引き起こし、Luaサンドボックスを脱出してホストシステム上で任意のネイティブコードを実行できる。
悪用に成功すると、攻撃者はデータを窃取または暗号化したり、認証情報を盗んだり、マルウェアをインストールしたり、侵害したシステムをラテラルムーブメントに利用したりできる。
セキュリティ研究者は、このRCE攻撃チェーンがオンプレミスとクラウド上のRedis環境の双方でシステム全体の侵害につながることを確認した。攻撃は通常、次の複数の段階で進行する。
- 初期悪用:攻撃者が悪意あるLuaスクリプトを送り、バグを引き起こす。
- サンドボックス脱出:スクリプトがRedisのインタープリターの制約外で実行される。
- 永続化:攻撃者が継続的なアクセスのためにリバースシェルを確立する。
- システム侵害:データ窃取、暗号資産マイニング、ランサムウェアの展開が行われる。
- ラテラルムーブメント:盗み出した認証情報を使って、追加のシステムに侵入する。
悪用リスクを低減する手順
CVE-2025-49844の悪用の可能性に対処し、全体的なセキュリティを強化するため、組織はパッチ適用、設定、アクセス制御、ランタイム保護に対応する次の多層的な緩和策を実施すべきだ。CVE-2025-49844の悪用の可能性に対処し、全体的なセキュリティを強化するため、組織はパッチ適用、設定、アクセス制御、ランタイム保護に対応する次の多層的な緩和策を実施すべきだ。
- 最新のRedisパッチを適用し、Redisとすべてのモジュールを定期的に更新する。
- 認証を有効にし、Transport Layer Security(TLS)の暗号化を強制して、アクセスと転送中のデータを保護する。
- ネットワークへの露出を制限:Redisをlocalhostまたは信頼できるインターフェースにバインドし、分離された仮想プライベートクラウド(VPC)とサブネット内にセグメント化したうえで、アクセスを制限する。
- 設定を強化し、リスクの高いコマンド(EVAL、CONFIG、MODULE LOADなど)を無効化または名前変更し、必要がなければLuaスクリプト機能を制限または無効化する。
- Redisのアクティビティを監視・ログ記録し、不審なコマンド、外部への接続、承認されていないスクリプト実行を検知する。アラート通知のため、セキュリティ情報イベント管理(SIEM)およびエンドポイントでの検知と対応(EDR)と連携する。
- Redisを最小権限で非rootアカウント上で実行し、ランタイムセキュリティツールを導入するとともに、迅速な復旧に備えて検証済みのバックアップを維持する。
これらの対策を組み合わせることで、組織はRedisの攻撃対象領域を縮小し、ラテラルムーブメントの機会を制限するとともに、侵害が発生した場合の検知と復旧を迅速化できる。
RediShellが示すより広範な教訓
RediShellは、古いコードベースがインフラの世代をまたいで潜在的な脆弱性を抱え続ける可能性を浮き彫りにした。
このインシデントは、継続的なコード監査と安全な設定運用の必要性を示している。特に、精査よりもスピードを重視しがちなクラウド環境では、その重要性が高い。
この脆弱性は、攻撃の状況が変化しつつあることも示している。攻撃者は、大規模なクラウド運用を支える基盤的なオープンソースコンポーネントをますます標的にしている。ソフトウェアサプライチェーンの一つの欠陥が、複数の組織に影響を及ぼす可能性がある。
真の防御は、ソフトウェアサプライチェーン全体にわたる、より厳格な管理と可視性を上流から確保することから始まることを、Redisの脆弱性のような問題は明らかにしている。





