Close Menu
  • Actualité IA
  • Modèles IA
  • Open Weight
X (Twitter)
iacapsule.friacapsule.fr
  • Actualité IA
  • Modèles IA
  • Open Weight
S'abonner
X (Twitter)
iacapsule.friacapsule.fr
Home»News»Kimi K3 Redis : des agents IA auraient trouvé 19 failles zero-day
Baies de serveurs en data center, illustrant l'infrastructure visée par les failles Redis
News

Kimi K3 Redis : des agents IA auraient trouvé 19 failles zero-day

3 Mins Readjuillet 24, 2026
Share
Twitter Email Copy Link

Kimi K3 Redis : c’est la combinaison qui agite la communauté sécurité depuis le 23 juillet 2026. Redis a publié en urgence sept correctifs de sécurité après qu’un chercheur a affirmé que des agents autonomes propulsés par le modèle chinois Kimi K3, de Moonshot AI, avaient découvert 19 failles zero-day dans le serveur de base de données en environ 90 minutes, avant de construire un exploit d’exécution de code à distance en seulement 27 minutes.

Deux chaînes de vulnérabilités, sept correctifs

Le chercheur Chaofan Shou, qui se présente comme actif dans la recherche sur les agents IA, a documenté sa découverte sur X et publié des preuves de concept sur GitHub. Deux chaînes distinctes sont en cause : une double libération mémoire dans les Redis Streams, quand deux consommateurs référencent la même entrée en attente (« Shared-NACK »), et un dépassement de tampon dans le module RedisBloom, dont le chargeur TDigest fait confiance à un champ de capacité contrôlé par l’attaquant.

Les versions stock Redis 6.2.22, 7.4.9, 8.6.4 et 8.8.0 sont concernées. Redis a livré le 23 juillet les versions corrigées 6.2.23, 7.2.15, 7.4.10, 8.2.8, 8.4.5, 8.6.5 et 8.8.1. Aucune exploitation active n’a été signalée à ce stade, mais les preuves de concept sont désormais publiques.

Une autonomie revendiquée, pas encore vérifiée indépendamment

Point de prudence important : le degré d’autonomie réel des agents Kimi K3 dans cette découverte reste auto-déclaré par le chercheur. Ni les mainteneurs de Redis ni Moonshot AI n’ont confirmé indépendamment le déroulé exact du processus, ni la part exacte d’intervention humaine dans l’orientation des agents. Ces chiffres et ce degré d’autonomie doivent donc être lus comme une revendication, pas comme un fait établi par un tiers.

Pourquoi ça compte

Que la revendication soit confirmée ou non dans son intégralité, l’épisode illustre une tendance déjà observée avec Kimi K3 : le modèle s’est imposé comme une référence pour les tâches agentiques, au point de talonner les modèles occidentaux sur ce terrain. Trouver et exploiter des failles logicielles à cette vitesse — réelle ou partiellement assistée par un humain — redistribue les cartes pour les équipes de sécurité défensive, qui devront potentiellement industrialiser elles aussi ce type d’audit automatisé pour rester au niveau des attaquants.

Redis équipe une part considérable de l’infrastructure web mondiale comme cache et broker de messages, ce qui rend toute faille RCE dans son cœur particulièrement sensible pour les opérateurs de services en ligne.

Qu’est-ce que la faille Kimi K3 Redis exactement ?

Un chercheur affirme que des agents basés sur le modèle Kimi K3 ont découvert 19 vulnérabilités zero-day dans Redis en environ 90 minutes, puis construit un exploit d’exécution de code à distance en 27 minutes sur la version 8.8.0.

Les versions Redis touchées sont-elles corrigées ?

Oui. Redis a publié le 23 juillet 2026 sept versions corrigées (dont 6.2.23, 7.4.10, 8.6.5 et 8.8.1) qui closent les deux chaînes de vulnérabilités identifiées.

L’autonomie des agents Kimi K3 est-elle confirmée ?

Non de façon indépendante. Les chiffres et le degré d’autonomie proviennent du chercheur Chaofan Shou ; ni Redis ni Moonshot AI n’ont validé publiquement le déroulé exact du processus.

Source : The Hacker News.

agent IA Cybersécurité IA Kimi K3 Moonshot AI Redis
Share. Twitter Email Copy Link
Previous ArticleVisa et Lianlian réalisent le premier paiement agentique B2B en Chine
Next Article AMD Helios OpenAI : Meta et Anthropic adoptent l’infrastructure IA gigawatt

Related Posts

News

Suno watermark : la plateforme muscle sa lutte anti-spam

News ByteDance

SeedRealtime : ByteDance lance son IA audio-visuelle en temps réel

News Google

Prévision des cyclones : Google DeepMind franchit un cap avec WeatherNext

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

iacapsule.fr
X (Twitter)
  • À propos d’IA Capsule
  • Contact
  • Mentions légales
  • Politique de confidentialité
© 2026 iacapsule.fr

Type above and press Enter to search. Press Esc to cancel.

Gérer le consentement
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
L’accès ou le stockage technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
L’accès ou le stockage technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’internaute.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
L’accès ou le stockage technique est nécessaire pour créer des profils d’internautes afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}