8月17日 美國網路安全與基礎設施安全局(CISA)發布公告 ,指出用於分散式運算與機器學習工作負載的開源AI運算框架Ray,去年修補的已知漏洞CVE-2025-62593已出現遭到積極利用的證據,CISA將其列入已遭利用的漏洞名單(KEV),要求聯邦機構 必須在8月20日前採取行動 。
CVE-2025-62593是Ray的程式碼注入漏洞,可導致遠端程式碼執行。 根據Ray開發團隊發布的安全公告 ,漏洞與Ray Dashboard的瀏覽器來源驗證機制有關,攻擊者可利用Firefox或Safari等瀏覽器的DNS重新綁定(DNS Rebinding)行為,繞過相關防護機制。該漏洞的CVSS v4.0風險評分為9.4分,Ray開發團隊已在2025年11月發布2.52.0版修補。
Ray原本會根據HTTP請求中的使用者代理字串(User-Agent)是否以「Mozilla」開頭,判斷請求是否來自瀏覽器。然而,使用者代理字串本身可以由使用者修改,無法作為可靠的安全驗證機制。攻擊者若進一步結合DNS重新綁定攻擊,誘騙開發人員造訪惡意網站,即可能繞過相關防護並觸發漏洞。