米 CISA が 8 月 17 日、AI/ML 分散処理フレームワーク Ray のコードインジェクション脆弱性 CVE-2025-62593 (CVSS 9.4) を Known Exploited Vulnerabilities (KEV) カタログに追加しました。Ray 2.52.0 未満が影響を受け、連邦民間機関 (FCEB) には 8 月 20 日までの修正が命じられました。実際にブラウザ経由の RCE が観測されています。
主なポイント
- HTTP API
/api/jobsと/api/job_agent/jobs/が任意コード実行の入口、DNS リバインディングで Firefox / Safari 経由の RCE が成立 - BitSight は 2025 年 11 月の公開開示より 2 日早く RondoDox DDoS ボットネットが本脆弱性を武器化していたと報告
- 「ShadowRay 2.0」キャンペーンでは NVIDIA GPU クラスタを乗っ取り、自己複製型の暗号通貨マイニングボットに転用
- 開発者ワークステーション、CI/CD ランナー、コンテナイメージ、Kubernetes ワークロード、クラウド分析基盤の Ray を洗い出し 2.52.0 以降へ更新すべき
出典: CISA Flags Actively Exploited Ray Flaw That Can Trigger Browser-Based RCE