레디스 8.10.2 보안 업데이트 공개, 트랜잭션 ACL 우회 수정
레디스(Redis)가 9월 17일 8.10.2를 공개했습니다. 공식 릴리스 노트가 업데이트 등급을 SECURITY로 표기한 보안 릴리스입니다. 가장 눈에 띄는 항목은 트랜잭션 안에서 ACL 권한 검사를 우회할 수 있던 문제입니다. MULTI로 명령을 큐에 넣은 뒤 EXEC 전에 해당 키 패턴의 권한을 회수하더라도, 큐에 쌓여 있던 명령이 그대로 그 키에 접근할 수 있었습니다. 8.10.2에서는 EXEC 시점에 큐에 담긴 각 명령의 키를 기준으로 권한을 다시 확인하도록 바로잡았습니다.
클러스터 관련 수정도 하나 있습니다. 클러스터 버스는 tls-cluster를 켜지 않으면 자체 인증이 없어서, 노드의 버스 포트에 닿을 수 있는 호스트가 클러스터에 끼어들 여지가 있었습니다. 이번 릴리스는 cluster-bus-port-protected-mode 옵션을 추가해 더 엄격한 검증을 걸 수 있게 했습니다. 기본값은 no라서, 필요하면 직접 켜야 합니다.
모듈 쪽 크래시도 함께 정리했습니다. 정리된 항목은 다음과 같습니다.
- TimeSeries: 손상된 RDB 페이로드로 압축 시계열 키를 복원할 때 발생하던 크래시
- RedisSearch: 벡터 필드 이름이 아주 긴 인덱스에 KNN 쿼리를 날릴 때 나던 크래시
- Vector Sets: 깊게 중첩된 JSON을 쓴 쿼리에서 생기던 크래시
공식 릴리스 노트에는 별도 CVE 번호가 붙어 있지 않습니다. 다만 트랜잭션 ACL 우회는 권한을 회수했다고 믿고 운영하던 환경에서 실제 문제가 될 수 있는 부분이라, ACL로 접근을 분리해 쓰는 곳이라면 업데이트를 미루지 않는 편이 좋아 보입니다. 클러스터를 tls-cluster 없이 운영 중이라면 이번에 추가된 버스 포트 보호 옵션도 같이 점검해 두시길 권합니다.
🔗 https://github.com/redis/redis/releases/tag/8.10.2
🔗 https://www.clever.cloud/developers/changelog/2026/09-18-redis-8.10.2
로그인 후 답글을 남길 수 있습니다.