취약점  ·  2026-08-19

Ray-Project Ray 코드 인젝션이 와일드에서 적극적으로 악용됨 — CISA KEV에 추가됨

취약점High 영향도GlobalCVE-2025-62593
CISA는 CVE-2025-62593을 2026-08-17에 알려진 악용 취약점 카탈로그에 추가했으며, Ray(AI/ML 학습 및 서빙 워크로드에 광범위하게 사용되는 널리 사용되는 오픈소스 분산 컴퓨팅 프레임워크)의 코드 인젝션 결함에 대한 현장 악용을 확인했습니다. 이 취약점은 CWE-94와 CWE-352를 결합하며 원격 코드 실행을 허용합니다.
Ray는 많은 프로덕션 ML 학습/서빙 파이프라인의 기초이며, GPU 클러스터가 암호화폐 채굴 봇넷(ShadowRay 2.0)으로 탈취된다는 보고와 함께 확인된 적극적인 악용은 규모에 따른 AI 학습 인프라의 직접적인 침해를 보여줍니다.
Firefox/Safari 브라우저를 통해 도달 가능한 코드 인젝션은 Ray의 대시보드/API로 이동하며, Ray 서비스가 직접 인터넷에 노출되지 않더라도 로컬/신뢰된 네트워크 주소를 통해 이동하여 악용 가능하며, Ray 클러스터에서 원격 코드 실행으로 이어집니다.
Ray-Project Ray(분산 컴퓨팅/ML 프레임워크) 2.52.0 이전 버전
Ray >= 2.52.0으로 업그레이드; CISA 연방 마감 2026-08-20; Oligo는 패치되지 않은 클러스터가 자가 복제 암호화폐 채굴 봇넷(ShadowRay 2.0)(NVIDIA GPU 노드를 대상)으로 전환되고 있음을 보고합니다.
CISA KEV CatalogThe Hacker News - CISA Flags Actively Exploited Ray FlawRay GitHub Security Advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →