PT-2023-8933 · Anyscale · Anyscale Ray

·

CVE-2023-48022

·

Publicado

2023-08-28

·

Atualizado

2026-08-23

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Anyscale Ray versões 2.6.3 e 2.8.0 Anyscale Ray versões anteriores a 2.52.0
Descrição O Anyscale Ray contém uma falha devido à validação insuficiente de solicitações recebidas e à ausência de autenticação para funções críticas. Isso permite que um invasor remoto não autenticado execute código arbitrário por meio da API de envio de trabalhos (job submission API) e da interface web do painel do Ray. Aproximadamente 230.000 servidores Ray estão expostos online, tornando-os alvos da campanha ShadowRay 2.0. Nesta campanha, agentes de ameaças sequestram clusters de GPU NVIDIA para criar uma botnet autopropagável, semelhante a um worm, utilizada para mineração de criptomoedas, ataques de negação de serviço distribuído (DDoS) e roubo de dados, incluindo credenciais de banco de dados de produção, variáveis de ambiente e modelos de IA. O ataque geralmente envolve o acesso inicial por meio de portas do painel do Ray expostas (padrão 8265).
Recomendações Para as versões 2.6.3 e 2.8.0, restrinja o acesso de rede ao painel do Ray (porta 8265) apenas a IPs internos confiáveis e garanta que ele não esteja exposto à internet. Para versões anteriores a 2.52.0, habilite a autenticação por token para proteger o ambiente. Isole os endpoints do painel e restrinja o acesso à API para evitar o uso não autorizado da API de envio de trabalhos. Monitore os logs de rede para acessos não autorizados ao endpoint do painel do Ray e execuções de comandos anômalos.

Exploit

Correção

DoS

RCE

Missing Authorization

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02669
CVE-2023-48022
ECHO-DE8F-2AD3-E61D
GHSA-6WGJ-66M2-XXP2
PYSEC-2026-517

Produtos afetados

Anyscale Ray