CVE-2025-62593:Ray远程代码执行漏洞正在野外被利用,PoC已公开

admin 2026-08-23 05:10:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CVE-2025-62593是Ray框架中的一个严重远程代码执行漏洞(CVSS9.4),影响2.52.0之前的所有版本。攻击者可通过DNS重绑定结合浏览器(User-Agent检查绕过)对本地Ray服务实施攻击,PoC已公开且被CISA列入KEV目录。建议立即升级至Ray2.52.0或更高版本,并避免将控制面板暴露于不受信网络。 综合评分: 88 文章分类: 漏洞分析,威胁情报,安全意识


cover_image

CVE-2025-62593:Ray 远程代码执行漏洞正在野外被利用,PoC 已公开

sec随谈 sec随谈

sec随谈

2026年8月18日 13:02 北京

在小说阅读器读本章

去阅读

摘要

CISA 已将 CVE-2025-62593 添加至其”已知被利用漏洞”(KEV)目录。该漏洞是一个存在于 Ray(一款广受欢迎的用于扩展 AI 和 Python 工作负载的框架)中的代码注入缺陷,可对本地运行 Ray 的开发者实施远程代码执行攻击。目前已存在公开的概念验证(PoC)利用代码,CISA 也已确认存在实际利用活动。该漏洞已在 Ray 2.52.0 版本中修复。

为何重要

Ray 运行在众多 AI 和 Python 开发者的机器上。这一 CVE-2025-62593 远程代码执行漏洞,可以将一次普通的网页浏览转变为一次完全的系统入侵——开发者只需打开一个恶意网页,就可能导致 shell 代码在其机器上执行。

2026 年 8 月 17 日,CISA 基于实际利用活动的证据,将该漏洞加入了 KEV 目录。这一举动标志着该漏洞已从理论风险转变为现实攻击。根据 CISA 的强制性指令,联邦机构现在必须对此漏洞进行修复。

攻击原理

Ray 默认在未经身份验证的情况下暴露其任务端点。其控制面板试图通过一项薄弱的检查来阻止浏览器流量,但该检查仅验证 User-Agent 请求头是否以”Mozilla”开头。

这一防护背后的假设是错误的。在 Firefox 和 Safari 中,fetch API 允许脚本修改 User-Agent 请求头。Chrome 之所以不受此问题影响,仅仅是因为一个使其偏离规范的另一个独立缺陷。

为了触及本地的 Ray 服务,攻击者会将这一弱点与 DNS 重绑定攻击结合使用。结果,一个恶意网站或恶意广告就能够向 Ray 发送命令。Ray 官方针对 CVE-2025-62593 发布的安全公告详细描述了这一攻击机制。攻击者还可以通过浏览器作为跳板,攻击私有网络内部的 Ray 实例。(本报道不包含任何可用的具体利用步骤。)

受影响版本

该漏洞影响 2.52.0 之前的所有 Ray 版本,CVSS 评分为 9.4,属于严重级别。

攻击目标为在运行本地 Ray 控制面板(通常使用 8265 端口)的系统上使用 Firefox 或 Safari 浏览器的开发者。使用 Chrome 浏览器的用户不受此特定浏览器攻击向量的影响。

补丁与缓解措施

首先,应立即将 Ray 更新至 2.52.0 或更高版本。该版本还新增了一项可选的令牌身份验证功能(默认禁用),可作为额外的安全加固手段。

其次,避免将 Ray 控制面板暴露在不受信任的网络中,并尽可能启用新的身份验证选项。由于浏览器针对 DNS 重绑定攻击的防护措施才刚刚开始加强,打补丁仍是目前最有效的防御方式。CISA 要求联邦机构必须在规定的截止日期前完成对 KEV 目录中所列漏洞的修复。

参考链接:

https://www.cisa.gov/news-events/alerts/2026/08/17/cisa-adds-one-known-exploited-vulnerability-catalog


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《CVE-2025-62593:Ray 远程代码执行漏洞正在野外被利用,PoC 已公开》

评论:0   参与:  0