Detalles de la vulnerabilidad
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) añadió el lunes una vulnerabilidad crítica que afecta a Ray a su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa. Ray es un framework de computación distribuida de código abierto, nativo de Python, diseñado para escalar cargas de trabajo de inteligencia artificial y aprendizaje automático. En el momento de escribir esto, el proyecto de GitHub cuenta con más de 43.500 estrellas y ha sido bifurcado más de 7.900 veces.
La vulnerabilidad en cuestión es CVE-2025-62593 (puntuación CVSS: 9,4), que puede resultar en ejecución remota de código mediante navegadores web como Mozilla Firefox y Apple Safari a través de un ataque de rebinding DNS. Según un aviso compartido por los responsables de Ray en noviembre de 2025, la decisión de larga data del equipo de desarrollo de Ray de no implementar ningún tipo de autenticación en endpoints críticos, como /api/jobs y /api/job_agent/jobs/, ha provocado nuevamente una vulnerabilidad severa que permite a los atacantes ejecutar código arbitrario contra Ray.
El problema, en su núcleo, se debe a controles insuficientes contra ataques basados en navegador, específicamente en escenarios donde se puede modificar la cabecera User-Agent. Combinado con un ataque de rebinding DNS contra el navegador, esta vulnerabilidad es explotable contra un desarrollador que ejecute Ray y que visite inadvertidamente un sitio web malicioso o reciba un anuncio malicioso.
Cabe destacar que el defecto afecta principalmente a desarrolladores que ejecutan entornos de desarrollo/pruebas con Ray. Si una víctima cae en una estafa de phishing o recibe un anuncio malicioso, puede llevar a la ejecución de código shell arbitrario en su máquina. Los responsables del proyecto también señalaron que el ataque puede extenderse a instancias de Ray adyacentes en la red, utilizando el navegador como intermediario confundido para atacar instancias de Ray dentro de una red corporativa privada.
El problema se ha abordado en la versión 2.52.0 del paquete de Python. Ray ha reconocido a Avi Lumelsky, investigador de seguridad de Oligo, por descubrir la omisión de fetch, y a Jonathan Leitschuh por idear el ataque de rebinding DNS.
Explotación activa y medidas recomendadas
CISA no ha compartido detalles sobre cómo se está explotando la vulnerabilidad en la naturaleza. Sin embargo, un informe de BitSight de marzo de 2026 reveló que los actores de amenazas detrás del botnet de DDoS RondoDox habían incorporado la vulnerabilidad a su arsenal dos días antes de su divulgación pública el 26 de noviembre de 2025, debido a la disponibilidad de un exploit de prueba de concepto.
Según Oligo, las instancias de Ray sin parchear también han sido objeto de ciberataques que buscan convertir clústeres infectados con GPUs NVIDIA en un botnet de criptominería autorreplicante, como parte de una campaña denominada ShadowRay 2.0.
Ante la explotación activa de CVE-2025-62593, se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) aplicar los parches y mitigaciones necesarios antes del 20 de agosto de 2026.


















Deja una respuesta