VMTech
Razgovarajmo

CISA upozorava na aktivno iskorišćavanje kritične greške u Ray-u

CISA upozorava na aktivno iskorišćavanje kritične greške u Ray-u

Američka Agencija za sajberbezbednost i bezbednost infrastrukture, CISA, dodala je ranjivost CVE-2025-62593 u otvorenom okviru Ray u katalog Known Exploited Vulnerabilities, uz potvrdu da se aktivno zloupotrebljava. Propust ima CVSS ocenu 9,4, omogućava udaljeno izvršavanje koda preko pregledača Mozilla Firefox i Apple Safari, a ispravljen je u Python paketu Ray 2.52.0.

Ray je otvoreni, Python-orijentisani okvir za distribuirano izvršavanje opterećenja iz oblasti veštačke inteligencije i mašinskog učenja. GitHub projekat je u trenutku objave imao više od 43.500 zvezdica i preko 7.900 forkova, što naglašava širinu njegovog prisustva u razvojnim i istraživačkim okruženjima.

DNS rebinding otvara put do izvršavanja koda

Problem je povezan sa nedovoljnim kontrolama protiv napada pokrenutih iz pregledača. Održavaoci projekta naveli su da kritične krajnje tačke, uključujući /api/jobs i /api/job_agent/jobs/, nemaju autentifikaciju. U kombinaciji sa DNS rebinding napadom i mogućnošću izmene zaglavlja User-Agent, napadač može da navede pregledač da pošalje zahteve Ray instanci.

Najizloženiji su programeri koji koriste Ray u razvojnom ili testnom okruženju i potom otvore zlonamernu stranicu, kliknu na fišing sadržaj ili dobiju zlonamerni oglas. Posledica može biti izvršavanje proizvoljnog shell koda na njihovom računaru. Pregledač može poslužiti i kao posrednik koji cilja Ray instance dostupne unutar privatne korporativne mreže.

Aktivna zloupotreba i prioritet zakrpljivanja

CISA nije objavila tehničke detalje zabeleženih zloupotreba. Ipak, BitSight je u martu 2026. izvestio da su akteri povezani sa DDoS botnetom RondoDox uključili ovu ranjivost u svoj arsenal dva dana pre javnog otkrivanja 26. novembra 2025, nakon dostupnosti proof-of-concept eksploata.

Oligo je takođe naveo napade na nezakrpljene Ray instance čiji je cilj pretvaranje klastera sa NVIDIA grafičkim procesorima u samoreplicirajući botnet za rudarenje kriptovaluta, nazvan ShadowRay 2.0. Za savezne civilne izvršne agencije SAD rok za primenu neophodnih ispravki i mera ublažavanja je 20. avgust 2026.

Timovi koji upravljaju AI i distribuiranim računarskim okruženjima treba da identifikuju sve Ray instance, nadograde ih na verziju 2.52.0 i provere izloženost razvojnih API krajnjih tačaka. U širem kontekstu operativna bezbednost AI sistema vidljivo je da se operativna bezbednost AI sistema oslanja i na brzo uklanjanje poznatih, aktivno iskorišćenih propusta.

#cybersecurity#vulnerability#raysecurity#remotecodeexecution
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 18.08.2026
Instagram

CISA upozorava na aktivno iskorišćavanje kritične greške u Ray-u

Otvorite objavu na Instagramu ↗