Kerentanan  ·  2026-08-19

Injeksi Kode Ray-Project Ray sedang dieksploitasi secara aktif di lapangan — ditambahkan ke CISA KEV

KerentananHigh dampakGlobalCVE-2025-62593
CISA menambahkan CVE-2025-62593 ke katalog Known Exploited Vulnerabilities pada 2026-08-17, mengkonfirmasi eksploitasi di lapangan dari kerentanan injeksi kode di Ray, kerangka komputasi terdistribusi sumber terbuka yang banyak digunakan untuk beban kerja pelatihan dan penyajian AI/ML. Kerentanan menggabungkan CWE-94 dan CWE-352 dan memungkinkan eksekusi kode jarak jauh.
Ray mendasari banyak pipeline ML pelatihan/penyajian produksi; eksploitasi aktif yang dikonfirmasi dikombinasikan dengan laporan cluster GPU yang dibajak menjadi botnet penambangan kripto (ShadowRay 2.0) menunjukkan kompromi langsung infrastruktur pelatihan AI dalam skala besar.
Injeksi kode dapat dijangkau melalui browser (Firefox/Safari) yang berpivot ke dashboard/API Ray, dapat dieksploitasi bahkan tanpa paparan internet langsung dari layanan Ray dengan berpivot melalui alamat jaringan lokal/tepercaya; menghasilkan eksekusi kode jarak jauh di cluster Ray.
Ray-Project Ray (kerangka komputasi terdistribusi/ML) versi sebelum 2.52.0
Tingkatkan ke Ray >= 2.52.0; tanggal jatuh tempo federal CISA 2026-08-20; Oligo melaporkan cluster yang belum ditambal dikonversi menjadi botnet penambangan kripto yang dapat mereplikasi diri (ShadowRay 2.0) yang menargetkan node GPU NVIDIA.
CISA KEV CatalogThe Hacker News - CISA Flags Actively Exploited Ray FlawRay GitHub Security Advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →