PT-2025-48198 · Anyscale · Ray

CVE-2025-62593

·

Publicado

2025-11-14

·

Atualizado

2026-09-07

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Ray versões anteriores a 2.52.0
Descrição O Ray é um mecanismo de computação de IA que carece de autenticação em endpoints críticos de API, especificamente '/api/jobs' e '/api/job agent/jobs/'. Isso permite a execução remota de código (RCE) por meio de um ataque de DNS rebinding direcionado a desenvolvedores que utilizam os navegadores Firefox ou Safari. O problema decorre de um mecanismo de defesa insuficiente que depende da verificação se o cabeçalho User-Agent começa com "Mozilla" para identificar e bloquear requisições de navegadores. Como a especificação fetch permite que o cabeçalho User-Agent seja modificado no Firefox e no Safari, essa verificação é facilmente burlada. Um invasor pode explorar isso enganando um desenvolvedor para visitar um site malicioso ou por meio de malvertising (anúncios maliciosos). Mais de 2.100 instâncias vulneráveis foram identificadas, e a falha tem sido ativamente explorada por agentes de ameaças, incluindo a botnet de DDoS RondoDox, para a mineração de criptomoedas.
Recomendações Atualize o Ray para a versão 2.52.0 ou superior. Ative o recurso de autenticação baseada em token introduzido na versão 2.52.0 para reforçar a segurança do sistema.

Exploit

Correção

RCE

Code Injection

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14769
CVE-2025-62593
GHSA-Q279-JHRF-CC6V
PYSEC-2026-520

Produtos afetados

Ray