Apa yang terjadi
CISA menambahkan CVE-2025-62593 ke katalog Known Exploited Vulnerabilities pada 2026-08-17, mengkonfirmasi eksploitasi di lapangan dari kerentanan injeksi kode di Ray, kerangka komputasi terdistribusi sumber terbuka yang banyak digunakan untuk beban kerja pelatihan dan penyajian AI/ML. Kerentanan menggabungkan CWE-94 dan CWE-352 dan memungkinkan eksekusi kode jarak jauh.
Mengapa penting
Ray mendasari banyak pipeline ML pelatihan/penyajian produksi; eksploitasi aktif yang dikonfirmasi dikombinasikan dengan laporan cluster GPU yang dibajak menjadi botnet penambangan kripto (ShadowRay 2.0) menunjukkan kompromi langsung infrastruktur pelatihan AI dalam skala besar.
Vektor serangan
Injeksi kode dapat dijangkau melalui browser (Firefox/Safari) yang berpivot ke dashboard/API Ray, dapat dieksploitasi bahkan tanpa paparan internet langsung dari layanan Ray dengan berpivot melalui alamat jaringan lokal/tepercaya; menghasilkan eksekusi kode jarak jauh di cluster Ray.
Sistem yang terdampak
Ray-Project Ray (kerangka komputasi terdistribusi/ML) versi sebelum 2.52.0
Mitigasi
Tingkatkan ke Ray >= 2.52.0; tanggal jatuh tempo federal CISA 2026-08-20; Oligo melaporkan cluster yang belum ditambal dikonversi menjadi botnet penambangan kripto yang dapat mereplikasi diri (ShadowRay 2.0) yang menargetkan node GPU NVIDIA.