CISA внесла активно эксплуатируемую уязвимость Ray CVE-2025-62593 в KEV
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

CISA в понедельник внесла уязвимость CVE-2025-62593 в фреймворке Ray в каталог известных эксплуатируемых уязвимостей (KEV), указав на активную эксплуатацию. Уязвимость имеет оценку CVSS 9,4 и позволяет выполнять код удалённо через атаки DNS-rebinding в Firefox и Safari. Исправление выпущено в версии Python-пакета 2.52.0.
Ключевые факты
- Уязвимость CVE-2025-62593 имеет оценку CVSS 9,4 и позволяет выполнить код удалённо через DNS-rebinding-атаку против браузеров Firefox или Safari.
- Разработчики Ray исправили уязвимость в версии Python-пакета 2.52.0.
- BitSight сообщила в марте 2026 года, что операторы ботнета RondoDox включили эксплойт за два дня до публичного раскрытия 26 ноября 2025 года.
- Oligo заявила, что кампания ShadowRay 2.0 нацелена на неисправленные инстансы Ray с GPU NVIDIA для создания самовоспроизводящегося криптомайнингового ботнета.
- Репозиторий Ray на GitHub имел более 43 500 звёзд и 7 900 форков на момент публикации.
Уязвимость Ray
Уязвимость CVE-2025-62593 имеет оценку CVSS 9,4 и позволяет удалённо выполнять код через атаки DNS-rebinding в браузерах Firefox и Safari. Разработчики Ray объяснили уязвимость отсутствием аутентификации на критических конечных точках, таких как /api/jobs и /api/job_agent/jobs/. Злоумышленники могут изменить заголовок User-Agent, чтобы при посещении разработчиком вредоносного сайта или показе вредоносной рекламы выполнить произвольный shell-код. Атаку можно расширить и на соседние в сети инстансы Ray, используя браузер в качестве посредника внутри частной корпоративной сети. Репозиторий Ray на GitHub имел более 43 500 звёзд и 7 900 форков на момент публикации.
Исправление и эксплуатация
Разработчики Ray исправили уязвимость в версии Python-пакета 2.52.0. Разработчики Ray поблагодарили исследователя Oligo Ави Люмельски за обнаружение обхода fetch и Джонатана Лейчуха за разработку атаки DNS-rebinding. CISA не раскрыла деталей эксплуатации уязвимости в реальных атаках. BitSight сообщила в марте 2026 года, что операторы DDoS-ботнета RondoDox включили эксплойт за два дня до его публичного раскрытия 26 ноября 2025 года. По данным Oligo, кампания ShadowRay 2.0 нацеливалась на неисправленные инстансы Ray с GPU NVIDIA для создания самовоспроизводящегося криптомайнингового ботнета.
5 источников
CISA внесла активно эксплуатируемую уязвимость Ray CVE-2025-62593 в KEV



