Ray is vulnerable to RCE via Safari & Firefox Browsers through DNS Rebinding Attack
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
El servidor de desarrollo de Ray puede ser comprometido cuando un desarrollador visita un sitio malicioso, debido a verificaciones de seguridad débiles en el navegador. Un atacante usa trucos de DNS y encabezados falsos para ejecutar código dañino en la máquina del desarrollador.
CVE-2025-62593 explota protección CSRF insuficiente en la interfaz web de Ray eludiendo validación de User-Agent mediante falsificación de encabezado combinada con ataques de DNS rebinding. El vector de ataque se dirige a desarrolladores ejecutando Ray localmente que visitan sitios controlados por atacantes; la explotación exitosa permite ejecución arbitraria de código con privilegios de la sesión del desarrollador. Las versiones anteriores a 2.52.0 carecen de aplicación apropiada de cookies SameSite y validación de origen.