olimposec.com
Radar / Bugs / OS-2026-243
risco altoBUGCVE-2025-625932026-08-18 · 2 min de leitura
0

CISA inclui falha do Ray, framework de IA distribuída, em catálogo de exploração ativa

Resumo executivo

A CISA adicionou ao catálogo KEV uma falha crítica (CVE-2025-62593, CVSS 9.4) no Ray, framework Python popular para computação distribuída de IA/ML, que permite execução remota de código via ataque de DNS rebinding disparado pelo navegador da vítima. A falha já vem sendo explorada por um botnet de DDoS e por uma campanha de cryptojacking (ShadowRay 2.0) contra clusters GPU não corrigidos; agências federais dos EUA têm até 20/08/2026 para aplicar a correção disponível na versão 2.52.0.

A CISA adicionou, em 17 de agosto de 2026, a CVE-2025-62593 (CVSS 9.4) ao seu catálogo de vulnerabilidades conhecidas exploradas (KEV), citando evidência de exploração ativa. A falha afeta o Ray, framework Python open source para computação distribuída usado para escalar cargas de treinamento e serviço de modelos de IA/ML, com mais de 43.500 estrelas no GitHub e amplamente adotado em clusters de treinamento internos de empresas.

O problema é uma execução remota de código disparada pelo navegador via ataque de DNS rebinding contra Firefox e Safari, explorando controle de autenticação insuficiente em endpoints críticos do painel do Ray, como /api/jobs e /api/job_agent/jobs/. Na prática, basta que um desenvolvedor com um cluster Ray acessível visite um site malicioso ou um anúncio comprometido: a combinação de DNS rebinding com manipulação do cabeçalho User-Agent engana o navegador para que ele atue como proxy, submetendo jobs diretamente à API não autenticada do Ray e alcançando execução de código no cluster.

A exploração já é conhecida: o botnet de DDoS RondoDox incorporou esse exploit dois dias antes da divulgação pública, em 26 de novembro de 2025, e a campanha ShadowRay 2.0 vem sequestrando instâncias Ray não corrigidas para minerar criptomoedas em clusters GPU da NVIDIA. A correção está disponível na versão 2.52.0, e agências federais dos EUA têm prazo até 20 de agosto de 2026 para aplicá-la, uma janela de apenas três dias após a inclusão no KEV.

O caso ecoa o incidente ShadowRay original de 2023, quando se descobriu que o painel do Ray historicamente não exigia autenticação por padrão, e mostra que mesmo um vetor de engenharia social baseado em navegador pode alcançar clusters de GPU caros e valiosos quando endpoints de API confiam em qualquer requisição que pareça vir do próprio painel. Como clusters de treinamento de IA são alvos particularmente atraentes para cryptojacking e roubo de modelos e dados, organizações que operam Ray autogerenciado devem atualizar para a versão 2.52.0 imediatamente e nunca expor a API do painel sem uma camada de autenticação própria, independentemente de suposições sobre a rede ser 'confiável'.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.