CISA Flags maakt actief misbruik van Ray Flaw die browsergebaseerde RCE kan veroorzaken

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft maandag een kritieke fout die gevolgen heeft voor Ray toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, daarbij verwijzend naar bewijs van actieve uitbuiting.

Ray is een open-source, Python-native gedistribueerd computerframework dat is ontworpen om de werklast van kunstmatige intelligentie en machine learning te schalen. Op het moment van schrijven heeft het GitHub-project meer dan 43.500 sterren en is het meer dan 7.900 keer geforkt.

De kwetsbaarheid in kwestie heeft betrekking op CVE-2025-62593 (CVSS-score: 9,4), wat kan resulteren in het op afstand uitvoeren van code via webbrowsers als Mozilla Firefox en Apple Safari door middel van een DNS-rebinding-aanval.

“Als gevolg van de al lang bestaande beslissing van het Ray Development-team om geen enkele vorm van authenticatie te implementeren op kritieke eindpunten, zoals de /api/jobs & /api/job_agent/jobs/, heeft dit opnieuw geleid tot een ernstige kwetsbaarheid waardoor aanvallers willekeurige code tegen Ray kunnen uitvoeren”, aldus een advies gedeeld door Ray-beheerders in november 2025. “Dit keer in een ontwikkelingscontext via de browsers Firefox en Safari.”

Het probleem komt in de kern voort uit onvoldoende controles tegen browsergebaseerde aanvallen, met name scenario’s waarin de User-Agent-header kan worden gewijzigd.

“Gecombineerd met een DNS-rebinding-aanval op de browser, kan deze kwetsbaarheid worden misbruikt tegen een Ray-ontwikkelaar die per ongeluk een kwaadaardige website bezoekt of een kwaadaardige advertentie te zien krijgt”, voegden de projectbeheerders eraan toe.

Het is vermeldenswaard dat het defect vooral gevolgen heeft voor ontwikkelaars die ontwikkel-/testomgevingen met Ray draaien. Mocht een gericht slachtoffer ten prooi vallen aan een phishing-aanval of een kwaadaardige advertentie te zien krijgen, dan kan dit leiden tot de uitvoering van willekeurige shell-code op zijn machine.

De projectbeheerders merkten ook op dat de aanval ook kan worden uitgebreid om netwerkaangrenzende exemplaren van Ray aan te vallen door de browser in te zetten als een verwarde plaatsvervangende tussenpersoon om Ray-instanties aan te vallen die binnen een particulier bedrijfsnetwerk draaien.

Het probleem is verholpen in versie 2.52.0 van het Python-pakket. Ray heeft Oligo-beveiligingsonderzoeker Avi Lumelsky gecrediteerd voor het ontdekken van de fetch-bypass en Jonathan Leitschuh voor het bedenken van de DNS-rebinding-aanval.

CISA heeft geen details gedeeld over hoe de kwetsbaarheid in het wild wordt uitgebuit. Uit een BitSight-rapport uit maart 2026 bleek echter dat de bedreigingsactoren achter het RondoDox DDoS-botnet de kwetsbaarheid twee dagen voordat deze op 26 november 2025 openbaar werd gemaakt, in hun arsenaal hadden opgenomen, vanwege de beschikbaarheid van een proof-of-concept (PoC) exploit.

Volgens Oligo zijn niet-gepatchte Ray-instanties ook aan de ontvangende kant geweest van cyberaanvallen die tot doel hebben geïnfecteerde clusters met NVIDIA GPU’s om te zetten in een zichzelf replicerend cryptocurrency mining-botnet als onderdeel van een campagne genaamd ShadowRay 2.0.

In het licht van de actieve exploitatie van CVE-2025-62593 wordt de agentschappen van de Federal Civilian Executive Branch (FCEB) aanbevolen om vóór 20 augustus 2026 de nodige oplossingen en maatregelen toe te passen.

Thijs Van der Does