Критична вразливість ін’єкції коду в Ray-Project Ray

Критична вразливість у Ray-Project Ray дозволяє віддалене виконання коду через браузерні атаки. Оновіть до версії 2.52.0 для захисту.
CVE-2025-62593CVSS 9.4CISA KEVDNS

Критична вразливість ін’єкції коду в Ray-Project Ray

Критична вразливість у Ray-Project Ray дозволяє віддалене виконання коду через браузерні атаки. Оновіть до версії 2.52.0 для захисту.

CVSS
9.4 CRITICAL
EPSS
96.83%
Активно використовується
так
Продукт
Ray

Що відомо

Вразливість у Ray-Project Ray дозволяє віддалене виконання коду через недостатній захист від атак через браузери Firefox і Safari. Проблема пов’язана з ненадійною перевіркою заголовка User-Agent та DNS rebinding атакою, що може бути використано проти розробників, які випадково відвідують шкідливі сайти.

Бізнес-вплив

Ця критична вразливість (CVSS 9.4) може призвести до компрометації систем розробників, які використовують Ray як інструмент, через віддалене виконання коду. Вразливість особливо актуальна для організацій, що застосовують Ray у своїй інфраструктурі, оскільки атаки можуть відбуватися через браузерні сесії, що збільшує ризик проникнення шкідливого коду.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити Ray до версії 2.52.0 або новішої, де ця вразливість виправлена. Також слід обмежити доступ до середовищ розробки, контролювати мережеві підключення та перевіряти журнали на ознаки DNS rebinding атак. Рекомендується впровадити політики безпечного перегляду веб-ресурсів для розробників. DataHouse підтримує перевірку версій і допомогу в управлінні оновленнями для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки