美国 CISA 于 2026 年 8 月 17 日将开源 AI/ML 分布式计算框架 Ray 的 CVE-2025-62593 加入 Known Exploited Vulnerabilities(KEV)目录,给联邦民用机构三天修补窗口(截止 8 月 20 日)。该漏洞 CVSS v4 评分 9.4(Critical),结合浏览器 User-Agent 检查缺陷与 DNS rebinding 攻击,攻击者只需诱导开发者在浏览器中打开一个恶意网页或加载恶意广告,即可在本地 Ray 仪表盘或 Job API 上执行任意代码。该漏洞同时被 RondoDox DDoS 僵尸网络与 ShadowRay 2.0 GPU 加密挖矿活动武器化,已是 2026 年 AI 基础设施最严重的浏览器侧 RCE 之一。
事件概述
Ray 是由 Anyscale 主导的开源 Python 分布式计算框架,被广泛用于 AI 模型训练、推理与数据处理任务的横向扩展,GitHub 项目 Star 数 4.35 万、Fork 数 7900,覆盖金融、电信、科研、初创公司的等大量 AI 团队。CVE-2025-62593 最早于 2025 年 11 月 26 日由 Oligo 安全研究员 Avi Lumelsky 与 Jonathan Leitschuh 联合披露,并在 Ray 2.52.0 版本中修复。2026 年 3 月 BitSight 报告指出 RondoDox 僵尸网络在公开披露前两天就将该漏洞纳入武器库;Oligo 同期披露的 ShadowRay 2.0 行动则把 GPU 集群变成加密挖矿僵尸网络。CISA 在 2026 年 8 月 17 日将 CVE-2025-62593 加入 KEV 目录,8 月 20 日是法定修补截止日。
技术细节
- CVSS v4:9.4 / Critical,攻击向量为网络,复杂度低,无需权限。
- 触发组件:Ray Dashboard 与 Jobs API(/api/jobs、/api/job_agent/jobs/)。
- 漏洞原理:Ray Dashboard 历史上长期未对关键端点启用身份认证,仅通过判断请求 User-Agent 是否以 "Mozilla" 开头来阻止浏览器端跨源请求。但 Firefox、Safari 等浏览器允许页面脚本改写 User-Agent,绕过该检查;攻击者再配合 DNS rebinding,让受害者的浏览器把外部域名重新指向本地或内网 Ray 实例,从而以同源策略名义对 Ray Jobs API 发起任意调用。
- 利用后果:可在 Ray 进程权限下执行任意 Shell 命令,窃取开发者凭据、训练数据、模型权重,或在 GPU 节点上加载加密挖矿载荷。
- 横向扩散:浏览器作为 "confused deputy",可经由同一会话对处于企业内网的 Ray 实例发起攻击,扩大暴露面。
- 攻击前提:开发者本地或内网正在运行 Ray 实例,且同时在浏览器中浏览网页或加载广告。
影响评估
CISA 把 CVE-2025-62593 列入 KEV 是 2026 年 AI 基础设施为数不多的"必须三日内修补"事件,影响深远:
- 已确认的产业化利用:RondoDox 僵尸网络已武器化该漏洞,并结合 ShadowRay 2.0 把感染节点扩散至 GPU 集群;外网暴露的 Ray 实例已超过 23 万台。
- 信任边界被错置:Ray 团队默认 Dashboard 运行在受信隔离网络,但大量企业将其暴露在公网或开发网中,导致 Ray 从内网工具沦为公网攻击面。
- 高价值目标集中:AI 训练环境通常汇聚 GPU、训练数据、模型权重、研究人员凭据,是 2026 年最具盈利空间的目标之一。
- 补救速度关键:CISA 仅给联邦机构三天时间窗口,说明其对该漏洞被武器化速度的判断已属高优先级。私营部门应当参照执行。
修复建议
- 升级到 Ray 2.52.0 或更高版本:修补 Dashboard 跨源检查缺陷,并提供新的身份认证能力(默认关闭,需手动开启)。
- 隔离 Dashboard 与 Jobs API:将 Ray 服务暴露面从公网撤下,仅通过 VPN、零信任代理或受控子网访问;默认端口 8265 必须关闭公网监听。
- 开启身份认证:在 Ray 2.52.0+ 上启用 Token 认证或对接企业 SSO,并为 Jobs API 设置调用白名单。
- 容器/CI/CD 重建:重新构建所有包含 Ray 旧版本的容器镜像与 CI/CD 模板,确认依赖管理工具不会回拉到旧版本。
- 检测告警:关注
/api/jobs/上未预期的作业提交、伪装成系统进程的矿工程序、异常的 cron/systemd 持久化;在 EDR 中标记 OneDrive、C盘 wtsapi32.dll 等已知 sideload 行为。