CISA: Ray-hull utnyttes aktivt, patch innen 20. august
Oppgrader Ray til 2.52.0 nå: CISA har bekreftet aktiv utnyttelse av CVE-2025-62593, som gir kodekjøring via en helt vanlig nettleser.
«Ray-utviklerteamets langvarige beslutning om ikke å implementere noen form for autentisering på kritiske endepunkter, som /api/jobs og /api/job_agent/jobs/, har nok en gang ført til et alvorlig sikkerhetshull som lar angripere kjøre vilkårlig kode mot Ray» — Rays vedlikeholdere, i prosjektets sikkerhetsvarsel fra november 2025
Advarselen er altså ni måneder gammel, og mandag føyde det amerikanske cybersikkerhetsbyrået CISA hullet inn i KEV-katalogen sin med henvisning til bevis for aktiv utnyttelse, melder The Hacker News. CVE-2025-62593 har CVSS-score 9.4 og gir fjernkjøring av kode gjennom nettlesere som Mozilla Firefox og Apple Safari ved hjelp av et DNS rebinding-angrep.
Ray er et open-source, Python-nativt rammeverk for distribuert databehandling, laget for å skalere KI- og maskinlæringsjobber. GitHub-prosjektet har over 43 500 stjerner og er forket mer enn 7 900 ganger, så angrepsflaten er stor. Kjernen i problemet er mangelfull beskyttelse mot nettleserbaserte angrep, nærmere bestemt at User-Agent-headeren kan endres.
Det er utviklermaskiner som er mest utsatt, ikke produksjonsklyngene. Kjører du Ray i et utviklings- eller testmiljø og besøker en ondsinnet nettside eller får servert en ondsinnet annonse, kan angriperen kjøre vilkårlig skallkode hos deg. Vedlikeholderne påpeker at angrepet også kan utvides til Ray-instanser i nærliggende nett, ved å bruke nettleseren som mellomledd inn i et lukket bedriftsnettverk.
Utnyttelsen er ikke ny. En BitSight-rapport fra mars 2026 viste at aktørene bak DDoS-botnettet RondoDox tok hullet i bruk to dager før det ble offentliggjort 26. november 2025, fordi det fantes et proof of concept. Oligo melder samtidig at ulappede Ray-instanser er blitt angrepet i kampanjen ShadowRay 2.0, der infiserte klynger med NVIDIA-GPU-er gjøres om til et selvreplikerende botnett for kryptoutvinning.
Fikset kom i versjon 2.52.0 av Python-pakken. Ray krediterer Avi Lumelsky hos Oligo for å ha funnet fetch-omgåelsen og Jonathan Leitschuh for DNS rebinding-angrepet. Amerikanske føderale sivile etater har frist til 20. august 2026 med å lappe.
Hva bør du gjøre?
- Sjekk versjonen på hver maskin som har Ray installert, ikke bare på klyngen. Alt under 2.52.0 er sårbart.
- Bind Ray-dashbordet og job-endepunktene til localhost bak en autentisert proxy. Rammeverket har ingen autentisering på disse endepunktene selv.
- Se etter ukjente jobber og uventet GPU-last i eksisterende klynger. ShadowRay 2.0 utnytter nettopp instanser som har stått ulappet en stund.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.