米 CISA が 8 月 17 日、AI/ML 分散処理フレームワーク Ray のコードインジェクション脆弱性 CVE-2025-62593 (CVSS 9.4) を Known Exploited Vulnerabilities (KEV) カタログに追加しました。Ray 2.52.0 未満が影響を受け、連邦民間機関 (FCEB) には 8 月 20 日までの修正が命じられました。実際にブラウザ経由の RCE が観測されています。

主なポイント

  • HTTP API /api/jobs と /api/job_agent/jobs/ が任意コード実行の入口、DNS リバインディングで Firefox / Safari 経由の RCE が成立
  • BitSight は 2025 年 11 月の公開開示より 2 日早く RondoDox DDoS ボットネットが本脆弱性を武器化していたと報告
  • 「ShadowRay 2.0」キャンペーンでは NVIDIA GPU クラスタを乗っ取り、自己複製型の暗号通貨マイニングボットに転用
  • 開発者ワークステーション、CI/CD ランナー、コンテナイメージ、Kubernetes ワークロード、クラウド分析基盤の Ray を洗い出し 2.52.0 以降へ更新すべき

出典: CISA Flags Actively Exploited Ray Flaw That Can Trigger Browser-Based RCE