三天內修補:CISA 緊急命令修復遭活用攻擊的 Ray AI 開源框架漏洞
CISA 要求美國聯邦機構在 8 月 20 日前修補 CVE-2025-62593——Ray AI 運算框架中的重大遠端程式碼執行漏洞,攻擊者能把開發者的 Firefox 或 Safari 瀏覽器變成打入企業 ML 叢集的武器。
美國網路安全暨基礎設施安全局(CISA)對全球部署最廣的 AI 基礎設施元件之一,罕見啟動了緊急修補指令。8 月 17 日,CISA 將 CVE-2025-62593 列入「已知遭利用漏洞」(KEV)目錄,理由是已有活用攻擊證據——這是 Ray 開源分散式運算框架中的重大遠端程式碼執行(RCE)漏洞,而 Ray 正是 Amazon、Apple 與 OpenAI 用來擴展機器學習工作負載的框架。聯邦文職機構必須在 8 月 20 日前完成修補。這是三天的期限,不是標準的十四天。
Ray 是什麼?為何事關重大?
Ray 是一個以 Python 為原生介面的框架,能以最少的程式碼修改,把 AI 與機器學習工作負載從單機擴展到整個叢集。它誕生於 UC Berkeley,透過新創公司 Anyscale 商業化,如今由 Linux 基金會旗下的 PyTorch Foundation 管理,已成為現代 AI 技術棧中沉默的基礎設施。其 GitHub 專案累積超過 43,500 顆星、7,900 次以上 fork。根據 Anyscale 於 2025 年 10 月公布的數據,這個套件的總下載量已突破 2.37 億次,每週下載量達 700 萬次——年成長將近十倍。產品分析網站 NextSprints 估計,Ray 擁有約 100 萬每月活躍用戶,且約 60% 的財富五百大企業都在使用。
換句話說:這不是小眾套件。它是全球 ML 訓練與推論管線底層的重要運算基礎,而其中很大一部分部署仍在執行 2.52.0 之前的舊版本。
漏洞解析:一個瀏覽器、一個 Header,與一把缺席的鎖
CVE-2025-62593 的 CVSS v4 評分為 9.4——標準的重大等級。這個於 2025 年 11 月 26 日首次揭露的程式碼注入漏洞,存在於 Ray 的 HTTP API 端點(最著名的是 /api/jobs 與 /api/job_agent/jobs/)。這些端點有一段惡名昭彰的歷史:Ray 的安全模型長期假設叢集會運作在受信任的隔離網路內,因此框架在關鍵 API 上完全不做身分驗證,把存取控制交給外圍基礎設施。
2025 年的這個漏洞,在這個設計決策之上又疊加了一記巧妙的瀏覽器技法。有漏洞的 Ray 版本會檢查 User-Agent header 是否以 “Mozilla” 開頭,試圖攔下瀏覽器發出的請求。但 Firefox 與 Safari——不像 Chrome——允許使用 Fetch API 的腳本修改這個原則上禁止修改的 header。拿掉 “Mozilla” 前綴後,Ray 的瀏覽器防線便形同虛設。
再鏈上 DNS 重繫(DNS rebinding)攻擊,後果相當難看:
- 在本機執行 Ray 的開發者,用 Firefox 或 Safari 造訪惡意網站,或被投放了惡意廣告。
- 攻擊者的頁面利用 DNS 重繫,讓瀏覽器的請求解析到本機的 Ray 服務——繞過同源政策。
- 帶著修改過 User-Agent 的請求長驅直入,任意 shell code 就在開發者的機器上執行。
更糟的是,攻擊不會停在單一端點。Ray 維護團隊警告,瀏覽器可充當「混淆代理人」(confused deputy)的中介,讓攻擊者從被釣魚的筆電,橫向打到私有企業網路內、與之相鄰的 Ray 實例——而那正是執行正式 ML 工作的叢集。Chrome 用戶在這裡處境好得多,因為 Chrome 不允許透過 Fetch 修改 User-Agent。
漏洞已在 Ray 2.52.0 修復,該版本也首次引入了可選的 token 身分驗證——不過預設仍為關閉,且專案依然建議以網路隔離為主、身分驗證為輔。發現者為 Oligo 安全研究員 Avi Lumelsky(找出 Fetch header 繞過)與 Jonathan Leitschuh(設計出 DNS 重繫攻擊手法)。
誰在實際利用這個漏洞?
CISA 並未說明活用攻擊的細節,目錄中「已知用於勒索軟體攻擊」欄位也標示為「未知」。但歷史紀錄很能說明問題。BitSight 在 2026 年 3 月的報告發現,RondoDox DDoS 僵屍網路背後的威脅行為者,在漏洞公開揭露前兩天就把它納入武器庫——因為概念驗證(PoC)攻擊程式幾乎是立即公開的。另外,Oligo 也記錄到一個名為 ShadowRay 2.0 的攻擊行動:攻擊者入侵未修補、配備 NVIDIA GPU 的 Ray 叢集,將其收編為會自我複製的挖礦僵屍網路。
看過 2023 年原始 ShadowRay 揭露的人對這套模式都不陌生:暴露在網路上、無身分驗證的 Ray 叢集,一直是投機性攻擊者眼中的磁鐵,而 AI 基礎設施的修補紀律始終是個問題。Ray 是由 ML 工程師部署的,不是安全團隊;開發與測試實例快速起動、坐在企業網路裡,卻極少被當成正式系統來盤點。而這恰恰是此瀏覽器攻擊鎖定的機器族群。
為什麼只給三天?
這個加速期限源自《約束性營運指令 26-04》(Binding Operational Directive 26-04),它允許 CISA 對認定風險特別高的漏洞施加三日修補窗口。雖然這道指令在法律上只約束聯邦文職行政機構,但 KEV 目錄在民間部門實質上扮演著修補 SLA 的角色——合規框架、網路保險與企業採購團隊,全都把 KEV 列錄當成觸發警報的紅線。
即使 CISA 沒有透露細節,急迫性也不難理解:受影響的機器規模龐大(數億次下載、龐大的未修補尾巴)、攻擊只需要開發者用錯瀏覽器上個網、PoC 已公開九個月、而且已記錄到活躍的僵屍網路攻擊行動。對任何在內部網路執行 Ray 叢集的組織來說,現實的威脅模型不是什麼精密的進階持續性威脅(APT)——而是某個開發者點了某一則惡意廣告。
現在該做什麼?
建議很直接:
- 將所有開發、測試與正式部署升級到 Ray 2.52.0 或更新版本——不只對外暴露的環境。內部叢集正是混淆代理人變體的主要目標。
- 全面盤點組織內的 Ray 使用情況。 Ray 常常是 ML 工具鏈的傳遞性相依套件,許多安全團隊根本不知道它存在。
- 啟用 2.52.0 引入的 token 身分驗證,並視之為縱深防禦的一環——不能取代網路隔離。
- 盡量避免 Ray 叢集出現在開發者筆電的預設組態,並將其與一般企業網路區隔。
更大的圖像
CVE-2025-62593 是個小漏洞,卻帶著大啟示。AI 熱潮把強大但幾乎毫無身分驗證的運算基礎設施,散布到數百萬台開發者機器與企業網路中,速度遠快於資安實務的演進。Ray 做了開源基礎設施一直在做的事——為可用性最佳化,並信任網路邊界。但如今真正重要的邊界是瀏覽器分頁,而攻擊面是每一位 ML 工程師的筆電。
CISA 的三日倒數將於 8 月 20 日歸零。對其他所有執行 Ray 的人來說,合理的假設是:倒數其實九個月前就已經開始了。
資料來源列於文章metadata中。Ray 資安通告可於專案的 GitHub advisory 資料庫(GHSA-q279-jhrf-cc6v)查閱。
Sources
- [1] https://www.theregister.com/security/2026/08/18/cisa-gives-feds-3-days-to-fix-actively-exploited-ray-rce-bug/5289007
- [2] https://thehackernews.com/2026/08/cisa-flags-actively-exploited-ray-flaw.html
- [3] https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- [4] https://nvd.nist.gov/vuln/detail/CVE-2025-62593
- [5] https://github.com/advisories/GHSA-q279-jhrf-cc6v
- [6] https://securityonline.info/cve-2025-62593-ray-rce/