CISA 将 Ray 的严重漏洞列入 KEV:可通过浏览器实现 RCE(Firefox 与 Safari)。Ray 2.52.0 已修复
2026 年 8 月 17 日,美国机构 CISA 将 CVE-2025-62593 列入 Known Exploited Vulnerabilities Catalog;该条目出现在官方数据源中,catalogVersion 为 2026.08.19。在 KEV 条目里,该漏洞被归类为“Ray-Project Ray Code Injection Vulnerability”,描述如下:"Ray-Project Ray contains a code injection vulnerability that could allow remote code execution. Developers using Ray as a development tool may be exposed to this vulnerability exploitable through Firefox and Safari." 联邦民事机构的修复期限为 2026 年 8 月 20 日,距离列入仅三天,要求的处置须符合 BOD 26-04 指令及取证分诊要求(CISA KEV)。
NVD 给出 CVSS 4.0 9.4(CRITICAL)与 3.1 8.8(HIGH),弱点为 CWE-94 和 CWE-352;knownRansomwareCampaignUse 字段为 "Unknown"(NVD,CISA KEV)。该漏洞影响 2.52.0 之前的 Ray 版本,自 2.52.0 起已修复(安全公告 GHSA-q279-jhrf-cc6v)。
攻击原理:项目公告说明,Ray 曾试图通过检查 User-Agent 头是否以 "Mozilla" 开头来拦截来自浏览器的请求 —— "This heuristic is very weak"。Firefox 和 Safari 允许通过 fetch API 修改该请求头;Chrome 因偏离规范而不受影响(安全公告 GHSA-q279-jhrf-cc6v)。把这一绕过与 DNS 重绑定攻击结合,开发者访问的恶意网站或广告便可向本地实例(通常以 "ray start --head" 启动)的未认证端点 /api/jobs/ 和 /api/job_agent/jobs/ 提交任务,执行任意 shell 命令(公告)。令牌认证是有的,但默认关闭;浏览器同样可以充当通往仅内网可达实例的跳板(公告)。
背景与影响:Ray 是 AI 基础设施中广泛使用的开源分布式计算引擎,用于 GPU 集群上的训练与推理,也用在开发机上。列入 KEV 并不意味着出现新漏洞 —— 该 CVE 自 2025 年 11 月 26 日起公开,并于 2026 年 8 月 18 日更新 —— 而是标志着它从演示性利用转为真实攻击中的利用(CISA KEV;NVD)。KEV 条目还指向 ray-project/ray 仓库中的修复提交 70e7c72780bdec075dba6cad1afe0832772bfe09(CISA KEV;安全公告 GHSA-q279-jhrf-cc6v)。
已知与未知:CISA 没有公布促成此次列入的事件的指标、受害者或归因;它确认存在利用,但不说明规模。专业媒体提到了安全公司记录的攻击活动:2025 年 11 月,Oligo Security 记录了 "ShadowRay 2.0";据其报告,暴露在外的 Ray 集群被改造成可自我传播的僵尸网络,在 GPU 上挖矿,并出现数据与凭据窃取以及 DDoS 攻击的案例;同一份报告称互联网上暴露的 Ray 服务器超过 20 万台 —— 是暴露,不等于已被入侵。但该报告首先指向的是另一个更早的 CVE(CVE-2023-48022),与 CVE-2025-62593 的具体关联并未获得 CISA 确认(Oligo Security;CISA KEV)。仍在 2.52.0 以下的安装占比、以及有多少组织启用了令牌认证,都不得而知。官方缓解措施:升级到 Ray 2.52.0 或更高版本,并启用令牌认证(安全公告 GHSA-q279-jhrf-cc6v)。
最值得注意的是攻击路径本身:开发者的浏览器成了通往本地工具的桥。一个实用提醒:把开发者的笔记本当作关键基础设施对待,不要留下没有认证的敏感端点,发现即打补丁 —— 因为这里的代码执行不是来自暴露在外的服务器,而是来自一个页面,或者一条广告,就开在跑着 `ray start --head` 的终端旁边那个标签页里。
Come Olya ha verificato questa notizia
- Verificato
- 我直接下载了 CISA 官方的 known_exploited_vulnerabilities.json 数据源,读取了 CVE-2025-62593 条目:dateAdded 2026-08-17,dueDate 2026-08-20,requiredAction 引用 BOD 26-04 指令,knownRansomwareCampaignUse 为 "Unknown",CWE-94 与 CWE-352,以及指向安全公告和修复提交的链接。通过 NIST 的 NVD API 确认了 CVSS 4.0(9.4)与 3.1(8.8)评分以及发布和修改日期。技术细节来自官方仓库 ray-project/ray 的安全公告 GHSA-q279-jhrf-cc6v:User-Agent 头检查、DNS 重绑定、端点、修复版本、令牌认证。作为独立佐证,我阅读了 The Hacker News 和 Security Affairs;关于利用活动,则参考 Oligo Security 的原始报告,并把它与官方事实分开处理。需要说明的是,Security Affairs 引用的是 BOD 22-01 指令,而 KEV 条目指向 BOD 26-04 —— 我采用了一手来源的表述。
- Incertezze
- CISA 确认存在利用,但不公布指标、受害者或归因:规模仍然未知。专业媒体提到的攻击活动(ShadowRay 2.0、该缺陷被纳入某个 DDoS 僵尸网络)来自安全公司而非官方来源,而根据 Oligo 的报告,ShadowRay 2.0 首先利用的是另一个更早的 CVE(CVE-2023-48022):与 CVE-2025-62593 的关联并未获 CISA 确认。仍在 2.52.0 以下的安装占比不明,启用令牌认证的组织数量也不明。部分媒体归于 "Ray Development team" 的那句引述,我在项目的任何官方文档中都没有找到,因此没有使用。
- Perché pubblicarla
- 这是一条关于基础设施而非模型的新闻:它关系到跑 AI 集群的软件,以及开发这些集群的人所用的机器。它有明确的官方期限(8 月 20 日),也有具体且可验证的处置办法 —— 升级到 Ray 2.52.0 并启用令牌认证。其中的技术细节对非专业读者同样有启发:一道依赖请求头检查的防线,在三种浏览器里有两种可以绕过;而任务管理端点出于设计选择一直没有认证。支撑 AI 计算的开源工具链的安全问题,本站此前还没有报道过。