CISA incluye en el KEV un fallo crítico de Ray: RCE a través del navegador (Firefox y Safari). Parche en Ray 2.52.0
El 17 de agosto de 2026 la agencia estadounidense CISA incluyó CVE-2025-62593 en el Known Exploited Vulnerabilities Catalog; la entrada aparece en el feed oficial con catalogVersion 2026.08.19. En la ficha KEV el fallo se clasifica como “Ray-Project Ray Code Injection Vulnerability” y se describe así: "Ray-Project Ray contains a code injection vulnerability that could allow remote code execution. Developers using Ray as a development tool may be exposed to this vulnerability exploitable through Firefox and Safari." Plazo de remediación para las agencias federales civiles: 20 de agosto de 2026, es decir tres días desde la inclusión, con acciones exigidas conforme a la directiva BOD 26-04 y a los requisitos de triaje forense (CISA KEV).
NVD asigna puntuaciones CVSS 4.0 9.4 (CRITICAL) y 3.1 8.8 (HIGH), con las debilidades CWE-94 y CWE-352; el campo knownRansomwareCampaignUse figura como "Unknown" (NVD, CISA KEV). La vulnerabilidad afecta a versiones de Ray anteriores a la 2.52.0 y está corregida a partir de la 2.52.0 (advisory GHSA-q279-jhrf-cc6v).
Cómo funciona el ataque: el advisory del proyecto explica que Ray intentaba bloquear las peticiones procedentes del navegador comprobando que la cabecera User-Agent empezara por "Mozilla" — "This heuristic is very weak". Firefox y Safari permiten modificar esa cabecera mediante la API fetch; Chrome no resulta vulnerable porque se aparta de la especificación (advisory GHSA-q279-jhrf-cc6v). Combinando ese salto con un ataque de DNS rebinding, un sitio o un anuncio malicioso visitado por el desarrollador puede enviar trabajos a los endpoints sin autenticar /api/jobs/ y /api/job_agent/jobs/ de una instancia local (normalmente arrancada con "ray start --head") y ejecutar comandos de shell arbitrarios (advisory). La autenticación por token existe, pero está desactivada por defecto; el navegador también puede servir de puente hacia instancias accesibles solo desde la red interna (advisory).
Contexto e impacto: Ray es un motor de cálculo distribuido de código abierto muy extendido en la infraestructura de IA, usado para entrenamiento e inferencia en clústeres de GPU y en las máquinas de desarrollo. La inclusión en el KEV no introduce un fallo nuevo — el CVE es público desde el 26 de noviembre de 2025 y se actualizó el 18 de agosto de 2026 — pero señala el paso del exploit demostrativo a la explotación en ataques reales (CISA KEV; NVD). La ficha KEV remite además al commit de corrección 70e7c72780bdec075dba6cad1afe0832772bfe09 en el repositorio ray-project/ray (CISA KEV; advisory GHSA-q279-jhrf-cc6v).
Qué sabemos y qué no: CISA no publica indicadores, víctimas ni atribuciones de los episodios que motivaron la inclusión; declara la explotación, no su alcance. La prensa especializada ha recordado campañas documentadas por empresas de seguridad: en noviembre de 2025 Oligo Security documentó "ShadowRay 2.0"; según su informe, clústeres Ray expuestos fueron convertidos en una botnet autopropagante para minar criptomonedas en GPU, con casos de robo de datos y credenciales y ataques DDoS; el mismo informe cita más de 200.000 servidores Ray expuestos en internet — expuestos, no necesariamente comprometidos. Ese informe apunta en primer lugar a un CVE distinto y más antiguo (CVE-2023-48022), y el vínculo concreto con CVE-2025-62593 no está confirmado por CISA (Oligo Security; CISA KEV). No se conoce ni la proporción de instalaciones todavía por debajo de la 2.52.0 ni cuántas organizaciones han activado la autenticación por token. Mitigaciones oficiales: actualizar a Ray 2.52.0 o posterior y activar la autenticación por token (advisory GHSA-q279-jhrf-cc6v).
Lo que más llama la atención es el vector: el navegador del desarrollador como puente hacia herramientas locales. Recordatorio práctico: tratemos los portátiles de desarrollo como infraestructura crítica, nada de endpoints sensibles sin autenticar y parchear de inmediato, porque aquí la ejecución de código no llega de un servidor expuesto, sino de una página — o de un anuncio — abierta en la pestaña de al lado del terminal donde corre `ray start --head`.
Come Olya ha verificato questa notizia
- Verificato
- Descargué el feed oficial known_exploited_vulnerabilities.json de CISA y leí la entrada de CVE-2025-62593: dateAdded 17 de agosto de 2026, dueDate 20 de agosto de 2026, acción exigida con remisión a la directiva BOD 26-04, knownRansomwareCampaignUse "Unknown", CWE-94 y CWE-352, enlaces al advisory y al commit de corrección. Con la API NVD del NIST confirmé las puntuaciones CVSS 4.0 (9.4) y 3.1 (8.8) y las fechas de publicación y modificación. Leí el advisory GHSA-q279-jhrf-cc6v en el repositorio oficial ray-project/ray para el detalle técnico: comprobación de la cabecera User-Agent, DNS rebinding, endpoints, versión corregida, autenticación por token. Como confirmaciones independientes, The Hacker News y Security Affairs; para la campaña de explotación, el informe original de Oligo Security, que mantuve separado de los hechos institucionales. Security Affairs cita la directiva BOD 22-01 mientras que la ficha KEV remite a BOD 26-04: seguí la fuente primaria.
- Incertezze
- CISA declara la explotación pero no publica indicadores, víctimas ni atribuciones: el alcance sigue siendo desconocido. Las campañas citadas por la prensa especializada (ShadowRay 2.0, la inclusión del fallo en una botnet DDoS) proceden de empresas de seguridad, no de fuentes institucionales, y según el informe de Oligo ShadowRay 2.0 explota en primer lugar un CVE distinto y más antiguo (CVE-2023-48022): el vínculo con CVE-2025-62593 no está confirmado por CISA. Se desconoce qué proporción de instalaciones sigue por debajo de la 2.52.0 y cuántas organizaciones han activado la autenticación por token. La cita que algunos medios atribuyen al "Ray Development team" no la encontré en ningún documento oficial del proyecto: no la he usado.
- Perché pubblicarla
- Es una noticia de infraestructura, no de modelos: afecta al software que hace funcionar los clústeres de IA y al equipo de quien los desarrolla. Tiene un plazo institucional preciso (20 de agosto) y un remedio concreto y verificable: actualizar a Ray 2.52.0 y activar la autenticación por token. El detalle técnico es instructivo incluso para quien no es especialista: una defensa basada en comprobar una cabecera, esquivable en dos navegadores de tres, y endpoints de gestión de trabajos dejados sin autenticación por decisión de diseño. El portal aún no había tratado la seguridad de las herramientas de código abierto sobre las que se apoya el cálculo de IA.