CISA подтвердила эксплуатацию уязвимости в Ray и отвела федеральным системам всего три дня на исправление. Поэтому задача на сегодня не просто поставить патч, а выяснить, где в компании работает Ray, какая там версия и кто может достучаться до кластера.
Если ответы приходится собирать по чатам команд, проблема уже шире одной CVE. Ray стоит вынести из общего графика обновлений в аварийный контур: активная эксплуатация не обязана ждать следующего спринта.
Что произошло
17 августа CISA внесла CVE-2025-62593 в каталог Known Exploited Vulnerabilities, пишет TNW. Это означает, что уязвимость уже используют в реальных атаках. Федеральные агентства США должны до 20 августа обновить Ray либо прекратить его эксплуатацию. TNW называет три дня одним из самых жестких сроков, которые назначает агентство.
Уязвимость позволяет внедрить код и получить удаленное выполнение команд на машине с уязвимым развертыванием Ray. Авторизация атакующему не требуется. CISA не раскрывает детали эксплуатации, но отмечает необычную особенность: до уязвимости можно добраться через обычный браузер, включая Firefox и Safari, без прямого доступа к сервису Ray. Это снижает порог атаки.
Исправление вышло в Ray 2.52.0. Под угрозой остаются операторы более ранних версий. Для частных компаний обязательного дедлайна нет, но срок CISA здесь полезнее внутреннего календаря: государственное агентство уже считает ожидание опасным.
Почему это не еще одна запись в реестре
AI помогает находить примерно вдвое больше уязвимостей, чем год назад, сообщал TNW в июле, однако почти ни одна из них не эксплуатируется. CVE-2025-62593 относится к меньшинству, которое прошло неприятный путь от исследовательской находки до рабочего инструмента атаки.
Ray распределяет Python-нагрузки между кластерами CPU и GPU и используется в обучении и инференсе моделей. Такие системы, по описанию TNW, могут хранить проприетарные модели, обучающие данные и облачные учетные данные. Иными словами, успешная атака дает доступ не к случайному серверу в углу, а к дорогим вычислениям и чувствительным активам AI-команды.
Ray уже привлекал такое внимание. Исследователи Oligo Security ранее описали кампанию ShadowRay, связанную с другой, более старой уязвимостью. Тогда сканированию подверглись свыше 230 тысяч доступных из интернета серверов, а скомпрометированные системы использовали для майнинга и кражи учетных данных, исходного кода и моделей. Это не доказательство того же сценария для новой CVE, но ясная иллюстрация спроса на открытые Ray-кластеры.
Особенно уязвима здесь организационная модель, знакомая многим AI-командам: кластер быстро поднимают под эксперимент, затем он становится инфраструктурой, но владельца безопасности у него так и не появляется. Атакующим достаточно одного забытого развертывания. За внутреннюю неопределенность в итоге платит вся компания.
Что делать сегодня
Первый шаг: составить список всех развертываний Ray, включая тестовые и временные, и назначить владельца каждому кластеру. Затем проверить версии и отдельно отметить все инсталляции ниже 2.52.0.
Второй шаг: выяснить, какие кластеры доступны извне и кому разрешен сетевой доступ. Отсутствие привычного прямого подключения к Ray нельзя автоматически считать защитой, поскольку CISA отдельно указывает на сценарий через браузер.
Третий шаг: обновить Ray до 2.52.0. Если немедленное обновление невозможно, TNW рекомендует ограничить доступ к развертыванию. Для контура, изоляцию которого команда не может подтвердить, безопасная временная мера следует из самого требования CISA: остановить сервис до установки исправления. Ограничение сети здесь компенсация, а не повод отложить патч еще на месяц.
Владельцам AI-платформ стоит зафиксировать отдельное правило: подтвержденная эксплуатация инфраструктурного компонента автоматически выводит его из планового цикла обновлений. Иначе трехдневный внешний дедлайн неизбежно столкнется с двухнедельным внутренним спринтом, и победит календарь атакующего.
Маркер на 20 августа предельно конкретный: компания должна знать общее число своих Ray-кластеров, а число доступных извне установок ниже версии 2.52.0 должно быть равно нулю. Если нельзя быстро получить даже первое число, нынешняя уязвимость уже показала, где находится настоящий риск.
