mimile
Басты бетке

CISA Ray-дің CVE-2025-62593 осалдығын KEV каталогына енгізді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CISA Ray-дің CVE-2025-62593 осалдығын KEV каталогына енгізді

CISA дүйсенбіде Ray фреймворкіндегі CVE-2025-62593 осалдығын белгілі пайдаланылатын осалдықтар (KEV) каталогына енгізіп, оның белсенді түрде қолданылып жатқанын атап өтті. Осалдықтың CVSS бағасы 9,4 және Firefox пен Safari браузерлерінде DNS-rebinding шабуылдары арқылы қашықтан код орындауға мүмкіндік береді. Түзету Python пакетінің 2.52.0 нұсқасында шығарылды.

Негізгі фактілер

  • CVE-2025-62593 осалдығының CVSS бағасы 9,4 және Firefox немесе Safari браузерлеріне қарсы DNS-rebinding шабуылы арқылы қашықтан код орындауға мүмкіндік береді.
  • Ray әзірлеушілері осалдықты Python пакетінің 2.52.0 нұсқасында түзетті.
  • BitSight 2026 жылдың наурызында RondoDox ботнетінің операторлары эксплойтты 2025 жылдың 26 қарашасындағы жария ашылудан екі күн бұрын енгізгенін хабарлады.
  • Oligo ShadowRay 2.0 кампаниясы өздігінен көбейетін криптомайнинг ботнетін құру үшін GPU NVIDIA бар түзетілмеген Ray инстанцияларына бағытталғанын мәлімдеді.
  • Жарияланым сәтінде GitHub-тағы Ray репозиторийінде 43 500-ден астам жұлдыз және 7 900 форк болды.

Ray осалдығы

CVE-2025-62593 осалдығының CVSS бағасы 9,4 және Firefox пен Safari браузерлерінде DNS-rebinding шабуылдары арқылы қашықтан код орындауға мүмкіндік береді. Ray әзірлеушілері осалдықты /api/jobs және /api/job_agent/jobs/ сияқты маңызды соңғы нүктелерде аутентификацияның болмауымен түсіндірді. Шабуылдаушылар әзірлеуші зиянды сайтқа кіргенде немесе зиянды жарнама көрсетілгенде ерікті shell-кодты орындау үшін User-Agent тақырыбын өзгерте алады. Браузерді жеке корпоративтік желі ішінде делдал ретінде пайдаланып, шабуылды желідегі көршілес Ray инстанцияларына да кеңейтуге болады. Жарияланым сәтінде GitHub-тағы Ray репозиторийінде 43 500-ден астам жұлдыз және 7 900 форк болды.

Түзету және пайдалану

Ray әзірлеушілері осалдықты Python пакетінің 2.52.0 нұсқасында түзетті. Ray әзірлеушілері fetch айналып өтуін анықтағаны үшін Oligo зерттеушісі Ави Люмельскиге және DNS-rebinding шабуылын әзірлегені үшін Джонатан Лейчухқа алғыс білдірді. CISA осалдықтың нақты шабуылдарда пайдаланылу егжей-тегжейін ашпады. BitSight 2026 жылдың наурызында RondoDox DDoS ботнетінің операторлары эксплойтты 2025 жылдың 26 қарашасындағы жария ашылудан екі күн бұрын енгізгенін хабарлады. Oligo деректері бойынша, ShadowRay 2.0 кампаниясы өздігінен көбейетін криптомайнинг ботнетін құру үшін GPU NVIDIA бар түзетілмеген Ray инстанцияларына бағытталды.

5 дереккөз

CISA Ray-дің CVE-2025-62593 осалдығын KEV каталогына енгізді