Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Mon, 27 Jul 2026 14:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Sun, 26 Jul 2026 03:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Title | Remote code execution via double free in Redis RESTORE with XGROUP DELCONSUMER |
Sat, 25 Jul 2026 01:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Redis before 8.8.0, in the unusual case where an authenticated attacker can execute RESTORE, allows remote code execution via a RESTORE payload where the same NACK (pending entry) is referenced by more than one consumer, because deleting both consumers via XGROUP DELCONSUMER leads to a double free. NOTE: this issue exists because of an incomplete fix for CVE-2026-25243. | |
| First Time appeared |
Redis
Redis redis |
|
| Weaknesses | CWE-415 | |
| CPEs | cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:* | |
| Vendors & Products |
Redis
Redis redis |
|
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: mitre
Published:
Updated: 2026-07-28T03:55:42.278Z
Reserved: 2026-07-25T00:08:35.560Z
Link: CVE-2026-66373
Updated: 2026-07-27T13:16:01.459Z
No data.
No data.
OpenCVE Enrichment
Updated: 2026-07-26T03:00:08Z
-
CWE-415
Double Free