Une vulnérabilité récemment découverte dans Redis — baptisée RediShell (CVE-2025-49844) — constitue l’un des risques de cybersécurité les plus graves de l’année.
Cette faille affiche un score CVSS de 10,0 et permet à des attaquants authentifiés d’exécuter à distance du code arbitraire sur les systèmes affectés.
Le problème provient d’une faille de corruption mémoire de type use-after-free (UAF), vieille de 13 ans, présente dans toutes les versions de Redis jusqu’à la 8.2.1, et susceptible d’affecter jusqu’à 75 % des environnements cloud.
« Cette faille permet à un attaquant authentifié d’envoyer un script Lua malveillant spécialement conçu pour s’échapper du bac à sable Lua et parvenir à exécuter du code natif arbitraire sur l’hôte Redis », selon les chercheurs en sécurité de Wiz.
Pourquoi la popularité de Redis en fait une cible de choix
Redis est une technologie incontournable pour la mise en cache, la gestion des sessions et la messagerie dans les applications modernes. Ses performances légères et sa facilité de déploiement en ont fait le choix par défaut des architectures cloud natives. Mais cette omniprésence amplifie le danger de RediShell.
Comme le soulignent les chercheurs de Wiz, plus de 330 000 instances Redis sont exposées publiquement sur Internet, dont 60 000 ne disposent d’aucune forme d’authentification — des conditions idéales pour une exploitation massive.
La gravité de cette vulnérabilité ne tient pas seulement à son potentiel technique d’exécution de code à distance (RCE), mais aussi aux pratiques opérationnelles des organisations qui déploient des conteneurs Redis sans durcissement ni contrôles d’accès appropriés.
Les étapes d’une attaque RediShell
RediShell exploite une faille persistante de gestion de la mémoire dans le moteur de scripts Lua de Redis.
En soumettant un script Lua soigneusement conçu, un acteur malveillant peut déclencher la condition use-after-free, s’échapper du bac à sable Lua et exécuter du code natif arbitraire sur le système hôte.
Une fois l’exploitation réalisée, les attaquants peuvent exfiltrer ou chiffrer des données, voler des identifiants, installer des logiciels malveillants ou utiliser les systèmes compromis pour se déplacer latéralement.
Les chercheurs en sécurité ont confirmé que cette chaîne d’exploitation RCE peut entraîner une compromission complète du système dans les déploiements Redis sur site comme dans ceux hébergés dans le cloud. L’attaque se déroule généralement en plusieurs étapes :
- Exploitation initiale : L’attaquant envoie un script Lua malveillant pour déclencher la faille.
- Évasion du bac à sable : Le script s’exécute en dehors des contraintes de l’interpréteur de Redis.
- Persistance : L’attaquant établit un shell inversé pour maintenir son accès.
- Compromission du système : Un vol de données, du cryptominage ou le déploiement d’un rançongiciel est déclenché.
- Déplacement latéral : Les identifiants volés servent à infiltrer d’autres systèmes.
Mesures pour réduire le risque d’exploitation
Pour se prémunir contre l’exploitation potentielle de CVE-2025-49844 et renforcer la sécurité globale, les organisations doivent mettre en œuvre les mesures de protection en profondeur suivantes, couvrant l’application des correctifs, la configuration, le contrôle des accès et la protection à l’exécution.
- Appliquez le dernier correctif Redis et maintenez Redis ainsi que tous ses modules régulièrement à jour.
- Activez l’authentification et imposez le chiffrement TLS pour sécuriser les accès et les données en transit.
- Limitez l’exposition réseau : liez Redis à localhost ou à des interfaces de confiance, segmentez-le au sein de clouds privés virtuels (VPC) et de sous-réseaux isolés, puis limitez l’accès.
- Renforcez la configuration en désactivant ou en renommant les commandes à risque (par exemple, EVAL, CONFIG, MODULE LOAD), et restreignez ou désactivez les scripts Lua s’ils ne sont pas nécessaires.
- Surveillez et journalisez l’activité de Redis afin de détecter les commandes suspectes, les connexions sortantes ou l’exécution non autorisée de scripts ; intégrez-le à un système de gestion des informations et des événements de sécurité (SIEM) et à un système de détection et de réponse sur les terminaux (EDR) pour générer des alertes.
- Exécutez Redis avec le principe du moindre privilège dans un compte non root, mettez en place des outils de sécurité à l’exécution, et conservez des sauvegardes testées pour permettre une récupération rapide.
En combinant ces mesures, les organisations peuvent réduire la surface d’attaque de Redis, limiter les possibilités de déplacement latéral et garantir une détection et une récupération plus rapides en cas de compromission.
Les enseignements plus larges de RediShell
RediShell montre comment des bases de code vieillissantes peuvent dissimuler des vulnérabilités latentes qui persistent au fil des générations d’infrastructures.
Cet incident souligne la nécessité d’audits continus du code et de pratiques de configuration sécurisées — en particulier dans les environnements cloud, qui privilégient souvent la rapidité au détriment de la rigueur.
Cette vulnérabilité témoigne également d’une évolution croissante du paysage des attaques : les adversaires ciblent de plus en plus les composants open source fondamentaux qui alimentent les opérations cloud à grande échelle. Une seule faille dans la chaîne logistique logicielle peut affecter plusieurs organisations.
Les vulnérabilités comme celle de Redis montrent que la véritable défense commence en amont, avec des contrôles et une visibilité renforcés sur l’ensemble de la chaîne logistique logicielle.

