Krytyczna luka RCE w Ray-Project Ray do wersji 2.52.0

Krytyczna luka zdalnego wykonania kodu w Ray-Project Ray do wersji 2.52.0. Zalecana szybka aktualizacja i ograniczenie ekspozycji środowisk deweloperskich.
CVE-2025-62593CVSS 9.4CISA KEVDNS

Krytyczna luka RCE w Ray-Project Ray do wersji 2.52.0

Krytyczna luka zdalnego wykonania kodu w Ray-Project Ray do wersji 2.52.0. Zalecana szybka aktualizacja i ograniczenie ekspozycji środowisk deweloperskich.

CVSS
9.4 CRITICAL
EPSS
96.83%
Aktywnie wykorzystywana
tak
Produkt
Ray

Co wiadomo

Ray, silnik obliczeń AI, ma krytyczną lukę zdalnego wykonania kodu (RCE) w wersjach przed 2.52.0. Luka wynika z niewystarczającej ochrony przed atakami przeglądarkowymi, umożliwiając atak DNS rebinding i modyfikację nagłówka User-Agent, co może prowadzić do wykonania złośliwego kodu u deweloperów korzystających z Ray.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie, ponieważ umożliwia zdalne wykonanie kodu na maszynach deweloperskich, co może skutkować przejęciem kontroli nad systemem lub wyciekiem danych. Atak może nastąpić poprzez odwiedzenie złośliwej strony lub wyświetlenie zainfekowanej reklamy, co zwiększa ryzyko infekcji w środowiskach deweloperskich korzystających z Ray.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Ray do wersji 2.52.0 lub nowszej, aby usunąć lukę. Dodatkowo warto ograniczyć ekspozycję środowisk deweloperskich na nieznane strony internetowe, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać polityki bezpieczeństwa przeglądarek. W przypadku braku możliwości natychmiastowej aktualizacji, należy rozważyć izolację środowisk Ray i stosowanie środków zapobiegawczych przeciwko atakom DNS rebinding. DataHouse może pomóc w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS