اكتشاف ثغرات حرجة في Redis بمساعدة الذكاء الاصطناعي Kimi K3

تحليل ثغرات Redis الحرجتين وآلية استغلالهما

اكتشاف ثغرات حرجة في Redis بمساعدة الذكاء الاصطناعي Kimi K3
تصحيحات عاجلة لمعالجة ثغرات تنفيذ الأوامر عن بُعد في Redis.

أصدرت شركة Redis تصحيحات أمنية عاجلة يوم الأربعاء 23 يوليو 2026، لمعالجة ثغرتين حرجتين تتيحان تنفيذ الأوامر البرمجية عن بُعد عبر مسارين منفصلين، وذلك بعد نجاح باحث أمني في اكتشافهما بمساعدة نموذج الذكاء الاصطناعي Kimi K3 من شركة Moonshot AI. ولم تُسجل Redis أو الجهات المختصة أي استغلال فعلي للثغرتين حتى تاريخ 24 يوليو 2026، إلا أن توفر كود إثبات المفهوم (PoC) علناً يرفع من درجة الخطورة ويستدعي التحديث الفوري للأنظمة المتأثرة.

وينطلق كلا مساري الاستغلال من صلاحية أمر RESTORE، ما يتطلب وصول المهاجم إلى صلاحيات مُصادق عليها مسبقاً لتنفيذ الهجوم. ويشترط المسار الأول، المتعلق بآلية Streams، توفر صلاحيتي EVAL وXGROUP أيضاً، بينما يتطلب المسار الثاني، المرتبط بوحدة RedisBloom، توفر صلاحية EVAL مع تحميل الوحدة المذكورة. 

وتتأثر بهذه الثغرات الإصدارات 6.2.22 و7.4.9 و8.6.4 و8.8.0، بينما وفرت الشركة الإصدارات المصححة الآتية: 6.2.23 و7.2.15 و7.4.10 و8.2.8 و8.4.5 و8.6.5 و8.8.1. وحتى تاريخ النشر، لم تُسند معرفات CVE رسمية للثغرتين، كما لم تحدد لهما درجة خطورة وفق نظام قياس الثغرات الموحد (CVSS).

ويكمن المسار الأول في خلل أمني من نوع “الاستخدام بعد التحرير” (Use-After-Free) ضمن آلية Streams عند معالجة وتحميل كائنات قاعدة بيانات Redis المنسقة . فعندما يُنشئ كائن RDB خبيث مؤشرين يشاركان نفس عنصر streamNACK، يؤدي حذف المستهلكين المرتبطين إلى تحرير الذاكرة مرتين . وقد أضافت Redis في الإصدارات المصححة آلية للتحقق من ملكية العنصر قبل تحريره. 

أما المسار الثاني فيتعلق بكتابة خارج حدود الذاكرة المخصصة (Out-of-Bounds Write) في روتين تحميل TDigest بوحدة RedisBloom، حيث كان الروتين يثق في حقل “السعة” الذي يتحكم فيه المهاجم، مما يسمح بتحميل بيانات تتجاوز المساحة المحجوزة فعليًا. وقد ألزم التصحيح الجديد مطابقة السعة مع حجم الذاكرة المحجوز وتقييد حدود العدادات.

وقد أثارت تفاصيل الاكتشاف جدلاً حول دور الذكاء الاصطناعي ومدى استقلاليته؛ فبحسب الباحث الأمني شاوفان شو (Shaofan Sho)، تمكن نظام Kimi K3 من اكتشاف 19 ثغرة غير معروفة سابقاً في نحو 90 دقيقة، وبنى استغلالاً كاملاً خلال 27 دقيقة. غير أن هذه الأرقام تظل غير مؤكدة من مصدر مستقل، إذ إن الأدلة العامة المنشورة لا توثق سوى عائلتي الثغرات المذكورتين ومسار استغلال واحد مقابل الإصدار 8.8.0. كما أشار تقرير لمنصة RuntimeWire إلى أن إحدى الثغرتين ربما كانت معروفة لدى Redis منذ ديسمبر 2025 عبر إبلاغ خاص، مما يضعف وصفها بـ “ثغرة يوم الصفر” (Zero-Day).

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى