🔥 Kimi K3 взломала Redis, и на это ей потребовалось всего пол часа и 32 агента 🔥 — 28 июля 2026 г. в 11:01:10.246
🔥 Kimi K3 взломала Redis, и на это ей потребовалось всего пол часа и 32 агента 🔥 Короче, пацаны, пока вы дебажили свой legacy-код с кофе в одной руке и Stack Overflow в другой - китайская модель Kimi K3 от Moonshot AI просто зашла в терминал и устроила Redis'у тёмную 💣 Исследователь Чаофань Шоу запустил 32 параллельных агента на базе Kimi K3 и дал им одну простую задачу - искать memory corruption в Redis. Агенты сами клонировали исходники, поднимали GDB, фаззили функции и дебажили краши без особого пригляда человека Цифры, от которых у любого админа дёрнется глаз: 27 минут - от старта до готового рабочего эксплойта RCE на свежем Redis 8.8.0 19 zero-day багов найдено за ~90 минут по версиям 6.2.22, 7.4.9, 8.6.4 и 8.8.0 Дырявый вектор - авторизованный RESTORE, то есть эксплойт работает через уже залогиненное подключение, а не с нуля через интернет Redis экстренно выкатили 7 патчей безопасности по всем затронутым веткам С такими темпами скоро и пентестеры не нужны, ИИ сам всё сдампит и уйдёт домой пить чай 😎🍵 Но есть несколько важных оговорок 🧐 Одна из найденных проблем уже была известна разработчикам Redis - она пересекается с CVE-2026-25243, а исправление для похожего бага готовили ещё до эксперимента с Kimi, в мае, до того как Шоу вообще запустил своих агентов. Публично неясно, нашла ли модель дыру сама или просто заметила несоответствие между релиз-нотами и реальным кодом. Для актуальной версии Redis 8.8.0 в репозитории есть другой эксплойт - через RedisBloom и TDigest-загрузчик, но вот его разработчики Redis пока публично не подтвердили: они признали и закрыли сами уязвимости патчами, а вот заявленное число найденных зеродеев и степень самостоятельности агентов остаются на словах одного исследователя, без независимой проверки. Мораль: Если хайпуешь на твиттере без пруфов - жди, что кто-нибудь всё равно пойдёт и перепроверит 😏

