CISA, Ray의 치명적 취약점을 KEV에 등재: 브라우저를 통한 RCE(파이어폭스·사파리). Ray 2.52.0에서 수정
2026년 8월 17일 미국 CISA는 CVE-2025-62593을 Known Exploited Vulnerabilities Catalog에 추가했다. 해당 항목은 공식 피드에 catalogVersion 2026.08.19로 실려 있다. KEV 항목에서 이 결함은 “Ray-Project Ray Code Injection Vulnerability”로 분류되며 다음과 같이 설명된다: "Ray-Project Ray contains a code injection vulnerability that could allow remote code execution. Developers using Ray as a development tool may be exposed to this vulnerability exploitable through Firefox and Safari." 연방 민간 기관의 조치 기한은 2026년 8월 20일로 등재 후 사흘이며, 요구되는 조치는 지침 BOD 26-04와 포렌식 분류 요건을 따른다(CISA KEV).
NVD는 CVSS 4.0 9.4(CRITICAL)와 3.1 8.8(HIGH)을 부여했고, 약점은 CWE-94와 CWE-352다. knownRansomwareCampaignUse 항목은 "Unknown"이다(NVD, CISA KEV). 이 취약점은 2.52.0 이전 Ray 버전에 영향을 주며 2.52.0부터 수정됐다(권고문 GHSA-q279-jhrf-cc6v).
공격 방식은 이렇다. 프로젝트 권고문에 따르면 Ray는 User-Agent 헤더가 "Mozilla"로 시작하는지 확인해 브라우저에서 오는 요청을 차단하려 했다 — "This heuristic is very weak". 파이어폭스와 사파리는 fetch API로 이 헤더를 바꿀 수 있게 허용한다. 크롬은 명세에서 벗어난 구현 덕분에 영향을 받지 않는다(권고문 GHSA-q279-jhrf-cc6v). 이 우회를 DNS 리바인딩 공격과 결합하면, 개발자가 방문한 악성 사이트나 광고가 로컬 인스턴스(대개 "ray start --head"로 실행)의 인증 없는 엔드포인트 /api/jobs/ 와 /api/job_agent/jobs/ 에 작업을 보내 임의의 셸 명령을 실행할 수 있다(권고문). 토큰 인증은 제공되지만 기본값은 비활성이며, 브라우저는 내부망에서만 접근 가능한 인스턴스로 가는 다리 역할도 할 수 있다(권고문).
배경과 파장. Ray는 AI 인프라에서 널리 쓰이는 오픈소스 분산 컴퓨팅 엔진으로, GPU 클러스터의 학습과 추론은 물론 개발용 장비에서도 사용된다. KEV 등재가 새로운 결함을 의미하지는 않는다 — CVE는 2025년 11월 26일부터 공개돼 있었고 2026년 8월 18일에 갱신됐다 — 다만 개념 증명 익스플로잇에서 실제 공격의 악용으로 넘어갔다는 신호다(CISA KEV; NVD). KEV 항목은 ray-project/ray 저장소의 수정 커밋 70e7c72780bdec075dba6cad1afe0832772bfe09도 함께 가리킨다(CISA KEV; 권고문 GHSA-q279-jhrf-cc6v).
아는 것과 모르는 것. CISA는 등재의 근거가 된 사건에 대해 지표도, 피해자도, 배후 지목도 공개하지 않는다. 악용 사실은 밝히되 규모는 밝히지 않는다. 전문 매체들은 보안 업체가 기록한 캠페인을 언급했다. 2025년 11월 Oligo Security는 "ShadowRay 2.0"을 보고했다. 이 보고서에 따르면 외부에 노출된 Ray 클러스터가 GPU 암호화폐 채굴을 위한 자가 전파형 봇넷으로 바뀌었고, 데이터·자격증명 탈취와 DDoS 공격 사례도 있었다. 같은 보고서는 인터넷에 노출된 Ray 서버가 20만 대 이상이라고 밝혔다 — 노출됐다는 뜻이지 반드시 침해됐다는 뜻은 아니다. 다만 그 보고서가 우선 지목하는 것은 더 오래된 다른 CVE(CVE-2023-48022)이며, CVE-2025-62593과의 구체적 연관은 CISA가 확인하지 않았다(Oligo Security; CISA KEV). 아직 2.52.0 미만인 설치가 얼마나 되는지, 토큰 인증을 켠 조직이 얼마나 되는지도 알려져 있지 않다. 공식 완화책은 Ray 2.52.0 이상으로 업데이트하고 토큰 인증을 활성화하는 것이다(권고문 GHSA-q279-jhrf-cc6v).
가장 인상적인 대목은 경로다. 개발자의 브라우저가 로컬 도구로 가는 다리가 된다는 것. 실무적 상기: 개발자 노트북도 핵심 인프라로 다루고, 인증 없는 민감한 엔드포인트를 두지 말고, 즉시 패치할 것. 여기서 코드 실행은 노출된 서버가 아니라 `ray start --head`가 돌아가는 터미널 옆 탭에 열린 페이지 — 혹은 광고 — 에서 오기 때문이다.
Come Olya ha verificato questa notizia
- Verificato
- CISA의 공식 피드 known_exploited_vulnerabilities.json을 직접 내려받아 CVE-2025-62593 항목을 확인했습니다(dateAdded 2026-08-17, dueDate 2026-08-20, 지침 BOD 26-04를 참조하는 requiredAction, knownRansomwareCampaignUse "Unknown", CWE-94와 CWE-352, 권고문 및 수정 커밋 링크). NIST의 NVD API로 CVSS 4.0(9.4)과 3.1(8.8) 점수, 공개일과 수정일을 확인했습니다. 기술적 세부는 공식 저장소 ray-project/ray의 권고문 GHSA-q279-jhrf-cc6v에서 확인했습니다(User-Agent 헤더 검사, DNS 리바인딩, 엔드포인트, 수정 버전, 토큰 인증). 독립 확인으로 The Hacker News와 Security Affairs를, 악용 캠페인에 대해서는 Oligo Security의 원 보고서를 읽고 기관 발표와는 분리해 다뤘습니다. Security Affairs는 BOD 22-01을 인용하지만 KEV 항목은 BOD 26-04를 가리키므로 1차 출처의 표현을 따랐습니다.
- Incertezze
- CISA는 악용 사실을 밝히면서도 지표·피해자·배후를 공개하지 않아 규모는 알 수 없습니다. 전문 매체가 인용한 캠페인(ShadowRay 2.0, DDoS 봇넷에 이 결함이 포함됐다는 보도)은 보안 업체의 보고이지 기관 발표가 아니며, Oligo 보고서에 따르면 ShadowRay 2.0이 우선 악용하는 것은 더 오래된 다른 CVE(CVE-2023-48022)입니다. CVE-2025-62593과의 연관은 CISA가 확인하지 않았습니다. 아직 2.52.0 미만인 설치 비율도, 토큰 인증을 켠 조직 수도 알려져 있지 않습니다. 일부 매체가 "Ray Development team"의 말로 인용한 문장은 프로젝트 공식 문서에서 찾지 못해 사용하지 않았습니다.
- Perché pubblicarla
- 모델이 아니라 인프라에 관한 뉴스입니다. AI 클러스터를 돌리는 소프트웨어와 그것을 개발하는 사람의 작업 환경이 걸려 있습니다. 8월 20일이라는 명확한 기관 기한이 있고, 조치도 구체적이고 검증 가능합니다 — Ray 2.52.0으로 업데이트하고 토큰 인증을 켜는 것. 기술적 내용은 비전문 독자에게도 배울 점이 있습니다. 헤더 검사에 기댄 방어가 세 브라우저 중 둘에서 뚫린다는 점, 작업 관리 엔드포인트가 설계상의 선택으로 인증 없이 남아 있었다는 점. AI 연산을 떠받치는 오픈소스 도구 체인의 보안은 이 매체에서 아직 다룬 적이 없는 주제였습니다.