본문 바로가기

레디스 8.10.2 보안 업데이트 공개, 트랜잭션 ACL 우회 수정

조회 1 · 댓글 0
후아빠작성자2026년 9월 22일

레디스(Redis)가 9월 17일 8.10.2를 공개했습니다. 공식 릴리스 노트가 업데이트 등급을 SECURITY로 표기한 보안 릴리스입니다. 가장 눈에 띄는 항목은 트랜잭션 안에서 ACL 권한 검사를 우회할 수 있던 문제입니다. MULTI로 명령을 큐에 넣은 뒤 EXEC 전에 해당 키 패턴의 권한을 회수하더라도, 큐에 쌓여 있던 명령이 그대로 그 키에 접근할 수 있었습니다. 8.10.2에서는 EXEC 시점에 큐에 담긴 각 명령의 키를 기준으로 권한을 다시 확인하도록 바로잡았습니다.

클러스터 관련 수정도 하나 있습니다. 클러스터 버스는 tls-cluster를 켜지 않으면 자체 인증이 없어서, 노드의 버스 포트에 닿을 수 있는 호스트가 클러스터에 끼어들 여지가 있었습니다. 이번 릴리스는 cluster-bus-port-protected-mode 옵션을 추가해 더 엄격한 검증을 걸 수 있게 했습니다. 기본값은 no라서, 필요하면 직접 켜야 합니다.

모듈 쪽 크래시도 함께 정리했습니다. 정리된 항목은 다음과 같습니다.

  • TimeSeries: 손상된 RDB 페이로드로 압축 시계열 키를 복원할 때 발생하던 크래시
  • RedisSearch: 벡터 필드 이름이 아주 긴 인덱스에 KNN 쿼리를 날릴 때 나던 크래시
  • Vector Sets: 깊게 중첩된 JSON을 쓴 쿼리에서 생기던 크래시

공식 릴리스 노트에는 별도 CVE 번호가 붙어 있지 않습니다. 다만 트랜잭션 ACL 우회는 권한을 회수했다고 믿고 운영하던 환경에서 실제 문제가 될 수 있는 부분이라, ACL로 접근을 분리해 쓰는 곳이라면 업데이트를 미루지 않는 편이 좋아 보입니다. 클러스터를 tls-cluster 없이 운영 중이라면 이번에 추가된 버스 포트 보호 옵션도 같이 점검해 두시길 권합니다.

🔗 https://github.com/redis/redis/releases/tag/8.10.2

🔗 https://www.clever.cloud/developers/changelog/2026/09-18-redis-8.10.2

로그인 후 답글을 남길 수 있습니다.