Három napot adott a javításra a CISA a Ray sebezhetősége miatt
Az amerikai kiberbiztonsági ügynökség, a CISA augusztus 17-én felvette a Ray keretrendszer egy hibáját a veszélyeztetett szoftverek listájára, mivel azt már valós támadásokban is használják. A szövetségi ügynökségeknek augusztus 20-ig kell telepíteniük a javítást.

Az amerikai kiberbiztonsági ügynökség, a CISA felvette a Ray, az AI-képzés és -következtetés jelentős részét működtető nyílt forráskódú keretrendszer egy sebezhetőségét a „Known Exploited Vulnerabilities” (KEV) katalógusába. Ez megerősíti, hogy a hibát már valós támadásokban is használják — közölte a CISA augusztus 17-én. (TNW)
A szövetségi ügynökségeknek augusztus 20-ig kell telepíteniük a javítást a szoftverre, vagy le kell állítaniuk annak futtatását. Ez az egyik legszigorúbb határidő, amit az ügynökség kiad. A CVE-2025-62593 azonosítóval ellátott hiba egy kódinjekciós gyengeség, amely távoli kódfuttatást (RCE) tesz lehetővé egy sebezhető Ray-telepítésen. Ez azt jelenti, hogy egy be nem jelentkezett támadó is képes parancsokat futtatni a célgépen.
A Ray-t az Anyscale tartja karban, és a modern gépi tanulási folyamatok szívében helyezkedik el, Python-munkaterheléseket osztva el CPU- és GPU-fürtökön. Ez az elterjedtség teszi különösen komoly problémává a sebezhetőséget: a szoftver ritkán fut egyetlen laptopon, hanem drága számítási kapacitásokból álló medencékben, amelyek bizalmas modelleket, képzési adatokat és felhőhitelesítőket tárolnak. Az Anyscale már kijavította a hibát a Ray 2.52.0-s verziójában, így a korábbi kiadásokat használók vannak kitéve a kockázatnak.
A CISA bejegyzése szerint a hiba abban is szokatlan, hogy egy átlagos webböngészőn keresztül is elérhető, beleértve a Firefoxot és a Szafarit is, nem pedig közvetlen hálózati hozzáférést igényel a Ray-szolgáltatáshoz. Ez jelentősen csökkenti a támadás küszöbét, és hozzájárult az ügynökség gyors reakciójához.
A Ray problémája a nyílt forráskódú ökoszisztéma problémája is: a viszonylag kis csapatok által írt és karbantartott, széles körben telepített infrastruktúra egyetlen meghibásodási ponttá válik minden downstream felhasználó számára, amit a Log4j-válság és a nyílt forráskódú finanszírozási kérdések is jól megmutattak.
A Ray-fürtök korábban is célpontok voltak. Az Oligo Security kutatói egy „ShadowRay” nevű kampányt dokumentáltak, amely egy különálló, régebbi Ray-hibához kapcsolódott. Ebben több mint 230 000 internetre nyitott szervert vizsgáltak át, és feltört rendszereket használtak fel kriptovaluta, hitelesítő adatok, valamint forráskód- és modell-tárolók bányászatára. Bár ez nem az a hiba, amit a CISA most listázott, előrevetíti, hogy milyen típusú támadásokra számíthatnak a kihelyezett Ray-infrastruktúrák.
A CISA szerint a sebezhetőség ransomware kampányokban való ismert felhasználása „ismeretlen”, így ebben a szakaszban nincs megerősített zsarolási szög. Az azonnali kockázat a jogosulatlan kódfuttatás és annak minden következménye. A szövetségi ügynökségek számára a határidő augusztus 20., a CISA kötelező érvényű irányelveinek keretében.
A magánszektorban működő szereplőknek nincs jogi határidejük, de a kormányzati határidő ésszerű proxyként szolgál arra, hogy milyen sürgősen kell kezelniük az ügyet. A biztonsági csapatok tanácsa: azonosítsák a hálózatukon található Ray-telepítéseket, ellenőrizzék a külső elérhetőségüket, korlátozzák a hozzáférést, és frissítsenek a 2.52.0-s verzióra.