CISA confirma explotación activa de CVE-2025-62593 contra entornos Ray
CISA confirma explotación activa de CVE-2025-62593 contra entornos Ray
CISA incorporó al catálogo KEV una falla crítica de Ray que permite ejecutar código mediante DNS rebinding desde Firefox o Safari. La corrección está disponible desde Ray 2.52.0.
Ray entra al catálogo de vulnerabilidades explotadas
CISA añadió CVE-2025-62593 al catálogo Known Exploited Vulnerabilities al confirmar evidencia de explotación. La falla afecta a Ray, un marco distribuido de Python utilizado para cargas de inteligencia artificial, aprendizaje automático y procesamiento intensivo.
La agencia no divulgó detalles de los ataques observados. La vulnerabilidad tiene una puntuación CVSS de 9,4 y está corregida desde Ray 2.52.0.
Cómo funciona el ataque desde el navegador
Ray intentaba bloquear solicitudes de navegador mediante una comprobación débil del encabezado User-Agent. Firefox y Safari permiten modificar ese valor desde fetch, lo que abre la puerta a un ataque de DNS rebinding.
Una víctima que ejecuta Ray para desarrollo puede visitar un sitio malicioso o recibir publicidad manipulada. El navegador se convierte entonces en intermediario para alcanzar el panel local o instancias próximas dentro de la red y enviar trabajos que ejecuten comandos del sistema.
- Versiones afectadas: Ray anteriores a 2.52.0.
- Puerto habitual del panel: 8265.
- La exposición no se limita a nodos publicados directamente en Internet.
Prioridades para equipos de IA y plataforma
Los equipos deben actualizar Ray, restringir el panel y las API de trabajos a redes administrativas, y evitar que entornos de desarrollo confíen únicamente en el aislamiento de red. También es recomendable aplicar controles de autenticación delante de Ray y bloquear DNS rebinding en resolutores corporativos.
- Buscar trabajos, procesos o contenedores no reconocidos, especialmente mineros y descargas automatizadas.
- Revisar conexiones desde navegadores hacia el puerto 8265 y consultas DNS con cambios rápidos de dirección.
- Rotar secretos accesibles desde clústeres o estaciones de desarrollo si existe sospecha de compromiso.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2
- 3Ray GitHub Security Advisory ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista