CISA 17 серпня 2026 року додала вразливість CVE-2025-62593 (CVSS 9.4) до каталогу Known Exploited Vulnerabilities, підтвердивши факт активної експлуатації. Вразливість стосується Ray — популярного відкритого фреймворку для масштабування робочих навантажень штучного інтелекту та машинного навчання — і дає змогу зловмиснику досягти віддаленого виконання довільного коду на машині розробника через атаку DNS rebinding у браузерах Firefox і Safari. Виправлення доступне у версії 2.52.0; федеральним агентствам США наказано застосувати патч до 20 серпня 2026 року.
Технічна сутність вразливості
Коренева причина CVE-2025-62593 — давнє архітектурне рішення команди розробки Ray не реалізовувати автентифікацію на критичних API-ендпоінтах, зокрема /api/jobs і /api/job_agent/jobs/. Це рішення вже раніше призводило до серйозних проблем безпеки, і поточна вразливість стала черговим його наслідком.
Атака ґрунтується на двох компонентах:
- Обхід перевірки User-Agent: Ray використовує заголовок User-Agent як єдиний механізм розмежування запитів від браузерів і програмних клієнтів. Дослідник Avi Lumelsky з Oligo Security виявив спосіб обійти цю перевірку (fetch bypass), що відкриває можливість надсилати довільні запити до API Ray з контексту браузера.
- DNS rebinding: Дослідник Jonathan Leitschuh продемонстрував, що в поєднанні з атакою DNS rebinding зловмисник може змусити браузер жертви звертатися до локального екземпляра Ray, оминаючи обмеження політики одного джерела (Same-Origin Policy). Достатньо, щоб розробник відвідав шкідливий сайт або завантажив сторінку зі шкідливою рекламою.
Результатом успішної експлуатації є виконання довільного shell-коду на машині жертви. Згідно з офіційним advisory, атаку також можна розширити на мережеві екземпляри Ray всередині корпоративної мережі: браузер розробника використовується як проміжний агент (confused deputy) для доступу до інстансів Ray, недоступних з інтернету безпосередньо.
Чому ця вразливість особливо небезпечна
На перший погляд, вразливість стосується переважно середовищ розробки та тестування. Однак саме це робить її стратегічно цінною для атакувальників з кількох причин:
- Привілейований доступ: машини розробників, які працюють з Ray, як правило, мають доступ до внутрішніх репозиторіїв, секретів, ключів API та корпоративних мереж. Компрометація такої машини — точка входу для латерального переміщення.
- GPU-кластери: Ray використовується для масштабування ML-навантажень, часто на кластерах з NVIDIA GPU. Захоплення таких ресурсів становить інтерес як для криптомайнінгу, так і для побудови ботнетів.
- Масштаб проєкту: репозиторій Ray на GitHub налічує понад 43 500 зірок і більш як 7 900 форків, що свідчить про широке поширення фреймворку в індустрії AI/ML.
- Низький поріг для експлуатації: атака не вимагає попереднього доступу до інфраструктури жертви — достатньо заманити розробника на шкідливу сторінку або впровадити шкідливу рекламу на легітимний ресурс.
Оцінка впливу
Найбільшому ризику піддаються організації, які використовують Ray для навчання й інференсу моделей машинного навчання, — це компанії з секторів фінансових технологій, охорони здоров’я, автономного транспорту та хмарних AI-сервісів. Сценарій атаки через DNS rebinding особливо підступний: розробник може навіть не підозрювати про компрометацію, оскільки шкідливий запит надходить із його власного браузера.
Розширення атаки на корпоративну мережу через механізм confused deputy означає, що навіть екземпляри Ray, не експоновані в інтернет, не захищені, якщо хоча б один розробник з доступом до них використовує вразливий браузер. Це перетворює локальну вразливість середовища розробки на вектор проникнення до внутрішньої інфраструктури.
Рекомендації щодо усунення
- Оновіть Ray до версії 2.52.0 або новішої. Це основний захід, що усуває вразливість. Перевірте версію командою
pip show ray. - Проведіть аудит експонованих екземплярів Ray. Переконайтеся, що ендпоінти
/api/jobsі/api/job_agent/jobs/не доступні без автентифікації. Навіть після оновлення рекомендується обмежити мережевий доступ до Ray Dashboard. - Ізолюйте середовища розробки. Екземпляри Ray у середовищах розробки та тестування мають бути сегментовані від продуктивної інфраструктури й критично важливих внутрішніх ресурсів.
- Обмежте DNS rebinding на рівні мережі. Налаштуйте DNS-резолвери для блокування відповідей, що вказують на внутрішні IP-адреси (RFC 1918) для зовнішніх доменів. Це загалом знижує ризик DNS rebinding.
- Керуйте браузерними розширеннями безпеки. Розширення, які блокують DNS rebinding (зокрема відповідні налаштування в корпоративних політиках браузерів), додають додатковий рівень захисту.
CISA не розкрила подробиць щодо конкретних інцидентів експлуатації CVE-2025-62593, однак саме внесення до каталогу KEV підтверджує, що атаки зафіксовано. З огляду на критичність оцінки CVSS 9.4, низький поріг для експлуатації та широке поширення Ray в AI/ML-інфраструктурі, оновлення до версії 2.52.0 має бути пріоритетним завданням для всіх команд, які використовують цей фреймворк, — незалежно від того, працює Ray у продуктивному середовищі чи лише на машинах розробників.