CISA внесло уязвимость Ray с выполнением кода в каталог эксплуатируемых
Ошибка CVE-2025-62593 позволяет выполнить произвольный код через Firefox или Safari при DNS rebinding-атаке. Исправление доступно в Ray 2.52.0.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило критическую уязвимость в фреймворке распределённых вычислений Ray в каталог Known Exploited Vulnerabilities (KEV). По данным агентства, CVE-2025-62593 уже используют в реальных атаках.
Уязвимость с оценкой 9,4 балла по CVSS может привести к удалённому выполнению кода через браузеры Mozilla Firefox и Apple Safari. Атака строится на DNS rebinding: если разработчик с запущенной средой Ray зайдёт на вредоносный сайт или увидит вредоносную рекламу, злоумышленник может выполнить на его машине произвольные команды оболочки.
Как ранее сообщали разработчики Ray, проблема связана с отсутствием аутентификации на критических конечных точках, включая /api/jobs и /api/job_agent/jobs/, а также с недостаточной защитой от браузерных атак при изменении заголовка User-Agent. В первую очередь риск затрагивает разработчиков, использующих Ray в средах разработки и тестирования.
Атаку также можно распространить на экземпляры Ray в соседней сети: браузер жертвы в таком сценарии используется как посредник для обращения к системам внутри частной корпоративной сети. Ошибка исправлена в версии Python-пакета Ray 2.52.0.
CISA не раскрыло подробностей об известных случаях эксплуатации. По информации BitSight, операторы DDoS-ботнета RondoDox добавили эту уязвимость в свой набор инструментов за два дня до её публичного раскрытия 26 ноября 2025 года — после появления proof-of-concept. Oligo также сообщала об атаках на непропатченные экземпляры Ray, целью которых было превратить заражённые кластеры с GPU NVIDIA в самораспространяющийся криптомайнинговый ботнет ShadowRay 2.0.
Федеральным гражданским органам исполнительной власти США CISA рекомендовало применить исправления и меры защиты до 20 августа 2026 года.