CISA 17 августа 2026 года внесла уязвимость CVE-2025-62593 (CVSS 9.4) в каталог Known Exploited Vulnerabilities, подтвердив факт активной эксплуатации. Уязвимость затрагивает Ray — популярный открытый фреймворк для масштабирования рабочих нагрузок искусственного интеллекта и машинного обучения — и позволяет злоумышленнику добиться удалённого выполнения произвольного кода на машине разработчика через атаку DNS rebinding в браузерах Firefox и Safari. Исправление доступно в версии 2.52.0; федеральным агентствам США предписано применить патч до 20 августа 2026 года.
Техническая суть уязвимости
Корневая причина CVE-2025-62593 — давнее архитектурное решение команды разработки Ray не реализовывать аутентификацию на критических API-эндпоинтах, в частности /api/jobs и /api/job_agent/jobs/. Это решение уже приводило к серьёзным проблемам безопасности ранее, и текущая уязвимость стала его очередным следствием.
Атака строится на двух компонентах:
- Обход проверки User-Agent: Ray использует заголовок User-Agent как единственный механизм разграничения запросов от браузеров и программных клиентов. Исследователь Avi Lumelsky из Oligo Security обнаружил способ обойти эту проверку (fetch bypass), что открывает возможность отправки произвольных запросов к API Ray из контекста браузера.
- DNS rebinding: Исследователь Jonathan Leitschuh продемонстрировал, что в сочетании с атакой DNS rebinding злоумышленник может заставить браузер жертвы обращаться к локальному экземпляру Ray, обходя ограничения политики одного источника (Same-Origin Policy). Достаточно, чтобы разработчик посетил вредоносный сайт или загрузил страницу с вредоносной рекламой.
Результат успешной эксплуатации — выполнение произвольного shell-кода на машине жертвы. Согласно официальному advisory, атака также может быть расширена на сетевые экземпляры Ray внутри корпоративной сети: браузер разработчика используется как промежуточный агент (confused deputy) для доступа к инстансам Ray, недоступным из интернета напрямую.
Почему эта уязвимость особенно опасна
На первый взгляд, уязвимость затрагивает преимущественно среды разработки и тестирования. Однако именно это делает её стратегически ценной для атакующих по нескольким причинам:
- Привилегированный доступ: машины разработчиков, работающих с Ray, как правило, имеют доступ к внутренним репозиториям, секретам, ключам API и корпоративным сетям. Компрометация такой машины — точка входа для латерального перемещения.
- GPU-кластеры: Ray используется для масштабирования ML-нагрузок, часто на кластерах с NVIDIA GPU. Захват таких ресурсов представляет интерес как для криптомайнинга, так и для построения ботнетов.
- Масштаб проекта: репозиторий Ray на GitHub насчитывает более 43 500 звёзд и свыше 7 900 форков, что свидетельствует о широком распространении фреймворка в индустрии AI/ML.
- Низкий порог эксплуатации: атака не требует предварительного доступа к инфраструктуре жертвы — достаточно заманить разработчика на вредоносную страницу или внедрить вредоносную рекламу на легитимный ресурс.
Оценка воздействия
Наибольшему риску подвержены организации, использующие Ray для обучения и инференса моделей машинного обучения, — это компании из секторов финансовых технологий, здравоохранения, автономного транспорта и облачных AI-сервисов. Сценарий атаки через DNS rebinding особенно коварен: разработчик может не подозревать о компрометации, поскольку вредоносный запрос исходит из его собственного браузера.
Расширение атаки на корпоративную сеть через механизм confused deputy означает, что даже экземпляры Ray, не экспонированные в интернет, не защищены, если хотя бы один разработчик с доступом к ним использует уязвимый браузер. Это превращает локальную уязвимость среды разработки в вектор проникновения во внутреннюю инфраструктуру.
Рекомендации по устранению
- Обновите Ray до версии 2.52.0 или выше. Это основная мера, устраняющая уязвимость. Проверьте версию командой
pip show ray. - Проведите аудит экспонированных экземпляров Ray. Убедитесь, что эндпоинты
/api/jobsи/api/job_agent/jobs/не доступны без аутентификации. Даже после обновления рекомендуется ограничить сетевой доступ к Ray Dashboard. - Изолируйте среды разработки. Экземпляры Ray в средах разработки и тестирования должны быть сегментированы от продуктивной инфраструктуры и критических внутренних ресурсов.
- Ограничьте DNS rebinding на уровне сети. Настройте DNS-резолверы для блокировки ответов, указывающих на внутренние IP-адреса (RFC 1918) для внешних доменов. Это снижает риск DNS rebinding в целом.
- Контролируйте браузерные расширения безопасности. Расширения, блокирующие DNS rebinding (например, настройки в корпоративных политиках браузеров), добавляют дополнительный уровень защиты.
CISA не раскрыла подробностей о конкретных инцидентах эксплуатации CVE-2025-62593, однако само включение в каталог KEV подтверждает, что атаки зафиксированы. Учитывая критичность оценки CVSS 9.4, низкий порог эксплуатации и широкое распространение Ray в AI/ML-инфраструктуре, обновление до версии 2.52.0 должно быть приоритетной задачей для всех команд, использующих этот фреймворк, — независимо от того, работает ли Ray в продуктивной среде или только на машинах разработчиков.