PT-2025-48198 · Anyscale · Ray
CVE-2025-62593
·
Publicado
2025-11-14
·
Atualizado
2026-09-07
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Ray versões anteriores a 2.52.0
Descrição
O Ray é um mecanismo de computação de IA que carece de autenticação em endpoints críticos de API, especificamente '/api/jobs' e '/api/job agent/jobs/'. Isso permite a execução remota de código (RCE) por meio de um ataque de DNS rebinding direcionado a desenvolvedores que utilizam os navegadores Firefox ou Safari. O problema decorre de um mecanismo de defesa insuficiente que depende da verificação se o cabeçalho
User-Agent começa com "Mozilla" para identificar e bloquear requisições de navegadores. Como a especificação fetch permite que o cabeçalho User-Agent seja modificado no Firefox e no Safari, essa verificação é facilmente burlada. Um invasor pode explorar isso enganando um desenvolvedor para visitar um site malicioso ou por meio de malvertising (anúncios maliciosos). Mais de 2.100 instâncias vulneráveis foram identificadas, e a falha tem sido ativamente explorada por agentes de ameaças, incluindo a botnet de DDoS RondoDox, para a mineração de criptomoedas.Recomendações
Atualize o Ray para a versão 2.52.0 ou superior.
Ative o recurso de autenticação baseada em token introduzido na versão 2.52.0 para reforçar a segurança do sistema.
Exploit
Correção
RCE
Code Injection
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ray