CVE-2025-62593CriticalCVSS: 9.4Kritische RCE-Schwachstelle in Ray über DNS-Rebinding (CVE-2025-62593)
Ray AI-Compute-Engine enthält vor Version 2.52.0 eine kritische Remote-Code-Ausführung-Schwachstelle (CVSS 9.4). Über eine DNS-Rebinding-Attacke combined mit unzureichendem User-Agent-Schutz können Angreifer auf Entwickler-Systeme zugreifen.
METADATEN
- Entdeckt:
- 26.11.2025
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •ray-project ray < 2.52.0
Zusammenfassung
CVE-2025-62593 ist eine kritische Remote-Code-Ausführung (RCE) Schwachstelle in Ray, einer KI-Compute-Engine des Projekts ray-project. Die Schwachstelle betrifft Entwickler, die Ray als Entwicklungswerkzeug einsetzen, und kann über DNS-Rebinding-Angriffe ausgenutzt werden, indem ein Benutzer eine bösartige Webseite besucht oder mit bösartiger Werbung (Malvertising) konfrontiert wird. Der Angriff nutzt Firefox und Safari als Angriffsvektor.
Das Sicherheitsproblem wurde auf unzureichende Schutzmaßnahmen gegen browserbasierte Angriffe zurückgeführt. Die aktuelle Verteidigung basiert auf einer Überprüfung des User-Agent-Headers auf den Präfix “Mozilla”, was gemäß der Fetch-Spezifikation ohne Weiteres manipuliert werden kann.
Die Schwachstelle wurde in Ray Version 2.52.0 gepatcht.
Technische Details
Angriffsszenario
-
DNS-Rebinding-Angriff: Ein Angreifer überträgt eine DNS-Antwort, die die IP-Adresse des Ray-Entwicklungsservers zurückgibt. Durch die Manipulation des DNS-Eintrags kann ein Angreifer Anfragen an den lokalen Ray-Server umleiten.
-
User-Agent-Manipulation: Ray prüft nur, ob der User-Agent-Header mit “Mozilla” beginnt, als Schutz gegen browserbasierte Angriffe. Da die Fetch-Spezifikation die Modifizierung dieses Headers erlaubt, kann ein Angreifer diesen Schutz leicht umgehen.
-
Kombinierter Angriff: Durch die Kombination aus DNS-Rebinding und User-Agent-Manipulation kann ein Angreifer unbefugt Anfragen an den lokalen Ray-Server senden und somit Remote-Code-Ausführung auf dem Entwicklersystem erzielen.
Schwachstellendetails
| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2025-62593 |
| CVSS-Score | 9.4 (Critical) |
| Angriffsvektor | Network (DNS Rebinding) |
| Betroffene Browser | Firefox, Safari |
| Schwachstellentyp | Remote Code Execution (RCE) |
| Patches Version | Ray >= 2.52.0 |
Betroffene Systeme
- ray-project Ray vor Version 2.52.0
- Alle Betriebssysteme, auf denen Ray als Entwicklungswerkzeug betrieben wird
- Besonders betroffen: Entwickler-Workstations mit aktiver Ray-Instanz
Empfehlungen und Maßnahmen
Sofortige Maßnahmen
-
Ray auf Version 2.52.0 oder höher aktualisieren — Die offiziellen Patches beheben das Problem vollständig.
-
Ray nur in isolierten Netzwerken betreiben — Stellen Sie sicher, dass Ray-Entwicklungsserver nicht von externen Netzwerken erreichbar sind.
-
Firewall-Regeln überprüfen — Beschränken Sie den Zugriff auf Ray-Server auf vertrauenswürdige IP-Adressen.
Präventive Maßnahmen
-
DNS-Resolv.conf absichern — Verwenden Sie DNSSEC oder vertrauenswürdige DNS-Resolver, um DNS-Rebinding-Angriffe zu erschweren.
-
Browser-Einstellungen überprüfen — Erwägen Sie, JavaScript auf verdächtigen Webseiten zu deaktivieren.
-
Netzwerksegmentierung — Trennen Sie Entwicklungsumgebungen von produktiven Systemen.
-
Regelmäßige Sicherheitsüberprüfungen — Überwachen Sie Ray-Sicherheitsbulletins und aktualisieren Sie die Software umgehend.
Langfristige Maßnahmen
- Implementieren Sie ein System zur Verfolgung von Abhängigkeiten und Sicherheitsupdates
- Nutzen Sie automatisierte Sicherheitsscans für Entwicklungsumgebungen