← voltar
CVE-2025-62593criticalsob ataqueCWE-352CWE-94

Ray is vulnerable to RCE via Safari & Firefox Browsers through DNS Rebinding Attack

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.4epss 27%
da publicação à arma265 dias
Publicada no NVD26 de nov.
1ª PoC+265d
CISA KEV+264d
probabilidade de exploração
27%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
1 produto
Red Hat OpenShift AI (RHOAI)
workaround: Mitigation for this issue is either not available or the currently available options don't meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability.
Corrigido
4 produtos (51 componentes)
Red Hat OpenShift AI 3.2 · Red Hat OpenShift AI 2.25 · Red Hat AI Inference Server 3.2 · Red Hat OpenShift AI 3.3
Não afetado
5 produtos (628 componentes) — porque o código vulnerável não está presente no produto
Red Hat OpenShift AI 3.3 · Red Hat OpenShift AI 3.2 · Red Hat OpenShift AI 2.25 · Red Hat Enterprise Linux AI (RHEL AI) 3 · Red Hat OpenShift AI (RHOAI)
Ação exigida pela CISAprazo federal: 2026-08-20

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

O servidor de desenvolvimento do Ray pode ser comprometido quando um desenvolvedor acessa um site malicioso, devido a verificações de segurança fracas no navegador. Um atacante usa truques de DNS e cabeçalhos falsos para executar código prejudicial na máquina do desenvolvedor.

Detalhe técnico

CVE-2025-62593 explora proteção CSRF insuficiente na interface web do Ray contornando validação de User-Agent através de falsificação de cabeçalho combinada com ataques de DNS rebinding. O vetor de ataque visa desenvolvedores executando Ray localmente que visitam sites controlados por atacantes; a exploração bem-sucedida permite execução arbitrária de código com privilégios da sessão do desenvolvedor. Versões anteriores à 2.52.0 carecem de aplicação apropriada de cookies SameSite e validação de origem.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses the User-Agent header starting with the string "Mozilla" as a defense mechanism. This defense is insufficient as the fetch specification allows the User-Agent header to be modified. Combined with a DNS rebinding attack against the browser, and this vulnerability is exploitable against a developer running Ray who inadvertently visits a malicious website, or is served a malicious advertisement (malvertising). This issue has been patched in version 2.52.0.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Produtos afetados
ray-project · ray
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.