CISA紧急令要求三天内修补Ray漏洞:僵尸网络在CVE公开前两天已完成武器化

美国CISA于2026年8月17日将Ray分布式计算框架漏洞CVE-2025-62593(CVSS 9.4)列入已知在野利用目录,要求联邦机构在三天内(8月20日前)完成修补。该漏洞允许攻击者通过DNS重绑定绕过身份验证,远程执行任意代码。更值得警惕的是:RondoDox僵尸网络在CVE公开前两天已将其武器化,而这一切源于Ray项目多年来刻意不在核心API端点实现认证的设计决策。

2026年8月17日,美国网络安全和基础设施安全局(CISA)将Ray分布式计算框架漏洞CVE-2025-62593正式列入已知在野利用目录(KEV),并给联邦民事行政机构只留下三天窗口——截止日期8月20日——必须完成补丁部署。CVE-2025-62593的CVSS v4评分为9.4,属于严重级别,修复版本为Ray 2.52.0。

这一事件标志着AI/ML基础设施工具链首次以“确认在野利用”的身份进入CISA KEV目录,该目录过去几乎专属于操作系统、VPN网关和企业应用软件。

漏洞根因:是设计,不是失误

Ray是一个Python原生的开源分布式计算框架,GitHub上拥有逾43,500颗星和7,900余个分叉,被广泛用于AI训练任务的横向扩展与推理集群调度。CVE-2025-62593的成因,Ray官方维护者在安全公告中写道:

“由于Ray开发团队长期以来做出不在关键端点(如 /api/jobs 和 /api/job_agent/jobs/)实现任何认证机制的决定,这再次导致了一个严重漏洞。”

Ray默认假设其仪表板和API端点运行于受信任的内部网络,用户自行保证网络边界的安全。这在学术研究环境中可以接受,但在AI/ML工作负载已大规模进入企业生产环境时,这一假设已经失效。

攻击者将User-Agent检测与DNS重绑定技术组合使用,把受害者的浏览器变成“混淆副手”。当开发者浏览恶意网站或接触恶意广告时,其浏览器会在不知情的情况下向本地或内网的Ray实例发送请求,执行任意Shell代码。Firefox和Safari均可绕过这一User-Agent检测。

时间线的异常:武器化早于公开

据BitSight于2026年3月发布的报告,RondoDox DDoS僵尸网络的运营者在CVE-2025-62593公开披露日期(2025年11月26日)前两天便已将该漏洞整合进攻击工具包。

武器化的规模并不局限于DDoS。据安全公司Oligo的报告,针对Ray集群的“ShadowRay 2.0”活跃攻击行动已将受感染的、配备NVIDIA GPU的Ray节点转化为自我复制的加密货币挖矿僵尸网络。AI计算集群本就配备高性能GPU,劫持一台Ray节点的算力价值,远高于劫持一台普通Web服务器。

为什么AI/ML环境是特别脆弱的目标

Ray通常以Python包的形式隐藏在AI工作负载的依赖树中。这带来了资产发现问题:企业的安全团队很可能根本不知道哪些机器上运行着Ray实例,也不知道这些实例是否暴露于可访问的网络。

AI/ML环境在安全治理上长期处于灰色地带。这类环境由数据科学家而非系统工程师维护,强调实验速度而非安全合规,往往在公司内网中享有相当宽松的网络权限。这使得一个被成功攻入的Ray节点,极有可能成为向内网横向渗透的跳板。

攻击者正通过网络钓鱼和恶意广告投放来定向接触开发者群体,目标正是那些本地运行Ray的工程师——一旦开发者的机器沦陷,攻击者就获得了进入企业内网的一个活跃立足点。

CISA三天窗口背后的真实含义

CISA的KEV目录在历史上有过三天窗口的先例,但通常只出现在最紧迫的情况下——例如已知有定向APT组织在利用某漏洞攻击联邦机构。此次三天窗口,说明CISA掌握了充分的在野利用证据。

截止日期8月20日已过,进入事后核查阶段。对联邦机构而言,核查重点不仅是Ray本身,还包括所有可能嵌入Ray的容器镜像、Kubernetes部署和CI/CD流水线——因为更新主包并不等于清除了所有依赖层中的旧版本。

独立判断

这一事件揭示的系统性盲区是:AI/ML工具链正在以远超安全治理能力的速度进入企业生产基础设施。Ray、vLLM、Triton、Kubeflow这类框架,最初都诞生于学术或研究环境,安全从来不是第一设计目标。当它们被直接搬进有真实攻击面的生产环境时,历史的欠账就以漏洞的方式呈现。

Ray维护者承认认证缺失是“长期决策”,这一决策已导致严重的现实损害。对那些将Ray用于生产推理服务的团队来说,此次事件是一次强制性的审视机会:Ray集群是否暴露在内网可达的范围内?有没有网络层面的隔离?是否有资产清单能回答“我们有多少台机器在跑Ray”这个问题?如果这三个问题都没有好答案,那么CVE-2025-62593只是一个开始。