CISA el 17 de agosto de 2026 incluyó la vulnerabilidad CVE-2025-62593 (CVSS 9.4) en el catálogo Known Exploited Vulnerabilities, confirmando el hecho de su explotación activa. La vulnerabilidad afecta a Ray, un popular framework abierto para escalar cargas de trabajo de inteligencia artificial y aprendizaje automático, y permite a un atacante lograr la ejecución remota de código arbitrario en la máquina del desarrollador mediante un ataque de DNS rebinding en los navegadores Firefox y Safari. La corrección está disponible en la versión 2.52.0; a las agencias federales de Estados Unidos se les ha ordenado aplicar el parche antes del 20 de agosto de 2026.
Aspectos técnicos de la vulnerabilidad
La causa raíz de CVE-2025-62593 es una antigua decisión arquitectónica del equipo de desarrollo de Ray de no implementar autenticación en endpoints de API críticos, en particular /api/jobs y /api/job_agent/jobs/. Esta decisión ya había provocado anteriormente graves problemas de seguridad, y la vulnerabilidad actual se ha convertido en otra de sus consecuencias.
El ataque se basa en dos componentes:
- Elusión de la comprobación de User-Agent: Ray utiliza el encabezado User-Agent como único mecanismo para diferenciar las solicitudes procedentes de navegadores de las de clientes programáticos. El investigador Avi Lumelsky, de Oligo Security, descubrió una forma de eludir esta comprobación (fetch bypass), lo que abre la posibilidad de enviar solicitudes arbitrarias a la API de Ray desde el contexto del navegador.
- DNS rebinding: El investigador Jonathan Leitschuh demostró que, combinado con un ataque de DNS rebinding, un atacante puede forzar al navegador de la víctima a dirigirse a una instancia local de Ray, eludiendo las restricciones de la política de mismo origen (Same-Origin Policy). Basta con que el desarrollador visite un sitio malicioso o cargue una página con publicidad maliciosa.
El resultado de una explotación exitosa es la ejecución de shellcode arbitrario en la máquina de la víctima. Según el advisory oficial, el ataque también puede ampliarse a instancias de Ray en red dentro de la red corporativa: el navegador del desarrollador se utiliza como agente intermedio (confused deputy) para acceder a instancias de Ray que no son accesibles directamente desde Internet.
Por qué esta vulnerabilidad es especialmente peligrosa
A primera vista, la vulnerabilidad afecta principalmente a entornos de desarrollo y pruebas. Sin embargo, esto mismo la hace estratégicamente valiosa para los atacantes por varias razones:
- Acceso privilegiado: las máquinas de los desarrolladores que trabajan con Ray, por regla general, tienen acceso a repositorios internos, secretos, claves de API y redes corporativas. La compromisión de una máquina de este tipo es un punto de entrada para el movimiento lateral.
- Clusters de GPU: Ray se utiliza para escalar cargas de trabajo de ML, a menudo sobre clusters con GPU de NVIDIA. La toma de control de estos recursos resulta atractiva tanto para el cryptomining como para la construcción de botnets.
- Magnitud del proyecto: el repositorio Ray en GitHub cuenta con más de 43 500 estrellas y más de 7 900 forks, lo que evidencia la amplia adopción del framework en la industria de la IA/ML.
- Bajo umbral de explotación: el ataque no requiere acceso previo a la infraestructura de la víctima: basta con atraer al desarrollador a una página maliciosa o inyectar publicidad maliciosa en un recurso legítimo.
Evaluación del impacto
Las organizaciones más expuestas al riesgo son aquellas que utilizan Ray para el entrenamiento e inferencia de modelos de aprendizaje automático, es decir, empresas de los sectores de tecnología financiera, atención sanitaria, transporte autónomo y servicios de IA en la nube. El escenario de ataque mediante DNS rebinding es especialmente insidioso: el desarrollador puede no sospechar de la compromisión, puesto que la solicitud maliciosa se origina en su propio navegador.
La ampliación del ataque a la red corporativa mediante el mecanismo de confused deputy implica que ni siquiera las instancias de Ray que no están expuestas a Internet están protegidas, si al menos un desarrollador con acceso a ellas utiliza un navegador vulnerable. Esto convierte una vulnerabilidad localizada en el entorno de desarrollo en un vector de intrusión en la infraestructura interna.
Recomendaciones para la mitigación
- Actualice Ray a la versión 2.52.0 o superior. Esta es la medida principal que corrige la vulnerabilidad. Compruebe la versión con el comando
pip show ray. - Realice una auditoría de las instancias de Ray expuestas. Asegúrese de que los endpoints
/api/jobsy/api/job_agent/jobs/no sean accesibles sin autenticación. Incluso después de la actualización, se recomienda restringir el acceso de red a Ray Dashboard. - Aísle los entornos de desarrollo. Las instancias de Ray en entornos de desarrollo y pruebas deben estar segmentadas de la infraestructura de producción y de los recursos internos críticos.
- Limite el DNS rebinding a nivel de red. Configure los resolutores DNS para bloquear las respuestas que apunten a direcciones IP internas (RFC 1918) para dominios externos. Esto reduce en general el riesgo de DNS rebinding.
- Gestione las extensiones de seguridad del navegador. Las extensiones que bloquean el DNS rebinding (por ejemplo, mediante ajustes en las políticas corporativas de los navegadores) añaden una capa adicional de protección.
CISA no ha revelado detalles sobre incidentes específicos de explotación de CVE-2025-62593; sin embargo, la mera inclusión en el catálogo KEV confirma que se han registrado ataques. Teniendo en cuenta la criticidad de la puntuación CVSS 9.4, el bajo umbral de explotación y la amplia implantación de Ray en la infraestructura de IA/ML, la actualización a la versión 2.52.0 debe ser una tarea prioritaria para todos los equipos que utilizan este framework, independientemente de que Ray esté funcionando en un entorno de producción o solo en las máquinas de los desarrolladores.