VMTech
Обсудить проект

CISA внесло активно эксплуатируемую уязвимость Ray в каталог KEV

CISA внесло активно эксплуатируемую уязвимость Ray в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США CISA внесло CVE-2025-62593 в каталог Known Exploited Vulnerabilities (KEV), указав на активную эксплуатацию критической уязвимости в Ray. Ошибка получила 9,4 балла по CVSS и может привести к удалённому выполнению кода через браузеры Mozilla Firefox и Apple Safari. Исправление доступно в версии Python-пакета Ray 2.52.0.

Ray — открытый распределённый фреймворк с нативной поддержкой Python, который применяют для масштабирования задач искусственного интеллекта и машинного обучения. На момент публикации у проекта было более 43 500 звёзд и свыше 7 900 форков на GitHub.

Как работает атака

Уязвимость связана с недостаточной защитой от атак из браузера в ситуации, когда можно изменить заголовок User-Agent. В сочетании с DNS rebinding злоумышленник способен атаковать разработчика, который запустил Ray и открыл вредоносный сайт либо получил вредоносную рекламу.

Под угрозой прежде всего среды разработки и тестирования. Успешная фишинговая атака или показ заражённой рекламы могут привести к выполнению произвольного кода оболочки на компьютере жертвы. По оценке сопровождающих Ray, браузер также может выступить «заместителем» для обращения к экземплярам Ray, находящимся в соседней корпоративной сети.

Почему CISA требует устранить проблему

Сопровождающие Ray связывают проблему с давним отсутствием аутентификации на критических конечных точках, включая /api/jobs и /api/job_agent/jobs/. Обнаруживший обход fetch исследователь Oligo Ави Лумельски и предложивший сценарий DNS rebinding Джонатан Лайтшу получили благодарность от проекта.

CISA не раскрыла детали зафиксированных атак. Однако BitSight в марте 2026 года сообщала, что операторы DDoS-ботнета RondoDox добавили эту уязвимость в свой набор инструментов за два дня до её публичного раскрытия 26 ноября 2025 года, после появления PoC. Oligo также фиксировала атаки на не обновлённые инстансы Ray с целью превратить кластеры с GPU NVIDIA в самораспространяющийся криптомайнинговый ботнет ShadowRay 2.0.

Что проверить командам

Федеральным гражданским ведомствам США CISA предписала применить исправления и меры защиты до 20 августа 2026 года. На фоне критические уязвимости в инфраструктурных компонентах критические уязвимости в инфраструктурных компонентах требуют отдельной проверки тестовых контуров, а не только внешних сервисов.

Бизнесу стоит инвентаризировать экземпляры Ray, обновить пакет до 2.52.0 и проверить доступ к его API в средах разработки и тестирования. Особое внимание нужно уделить системам, доступным из браузеров сотрудников или расположенным в частных сетях: именно такие условия описаны в сценарии атаки.

#cybersecurity#vulnerability#raysecurity#remotecodeexecution
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 18.08.2026
Instagram

CISA внесло активно эксплуатируемую уязвимость Ray в каталог KEV

Открыть публикацию в Instagram ↗