CISA روز دوشنبه آسیب‌پذیری حیاتی در چارچوب توزیع‌شده Ray را به فهرست Known Exploited Vulnerabilities (KEV) اضافه و وجود شواهد سوءاستفادهٔ فعال را تأیید کرد.

چه چیزی در معرض خطر است

چارچوب متن‌باز Ray، که برای مقیاس‌بخشی بارهای کاری هوش مصنوعی و یادگیری ماشین در اکوسیستم پایتون استفاده می‌شود و در گیت‌هاب بیش از 43,500 ستاره دارد، در معرض CVE-2025-62593 با امتیاز CVSS معادل 9.4 قرار گرفته است. این نقص می‌تواند از طریق مرورگرهایی مانند Firefox و Safari و با بهره‌برداری از حملهٔ بازبایندی DNS به اجرای کد از راه دور منجر شود.

چگونه حمله کار می‌کند

بر اساس اطلاعیهٔ امنیتی نگهدارندگان Ray، نقطهٔ ضعف اصلی ناشی از غیرفعال‌بودن احراز هویت روی نقاط انتهایی مدیریتی حساس است، از جمله /api/jobs و /api/job_agent/jobs/. هنگامی که هدر User-Agent قابل‌تغییر باشد، مهاجم می‌تواند با استفاده از تکنیک بازبایندی DNS مرورگر یک کاربر (عموماً توسعه‌دهنده) را وادار کند تا به نمونهٔ محلی Ray متصل شود و از طریق آن کد دلخواه اجرا شود.

  • نقاط انتهایی مدیریتی بدون احراز هویت قابل‌دسترسی‌اند.
  • حملهٔ بازبایندی DNS مرورگر را فریب می‌دهد تا به نشانی محلی متصل شود.
  • در نتیجه مهاجم می‌تواند درخواست‌هایی را به نمونهٔ محلی Ray ارسال و کد یا شِل را اجرا کند.

این سناریو خصوصاً برای محیط‌های توسعه خطرناک است: بازدید از یک سایت مخرب یا نمایش تبلیغ مخرب کافی است تا حمله رخ دهد. همچنین مرورگر ممکن است به عنوان «واسط گمراه‌شده» عمل کند و حمله را به نمونه‌های Ray در شبکهٔ خصوصی سازمان نیز انتقال دهد.

شواهد سوءاستفاده و بدافزارهای مرتبط

CISA جزئیات فنی کامل نحوهٔ سوءاستفاده را منتشر نکرده است، اما گزارش BitSight نشان می‌دهد که بازیگران مرتبط با ربات‌نت DDoS موسوم به RondoDox، دو روز پیش از افشای عمومی در 26 نوامبر 2025، نمونهٔ اثبات‌مفهومی را به مجموعهٔ ابزارهای خود افزوده‌اند. شرکت امنیتی Oligo نیز گزارش داده نمونه‌های وصله‌نشده هدف کمپین ShadowRay 2.0 قرار گرفته‌اند تا خوشه‌های مجهز به GPU به عنوان ربات‌نت استخراج ارز دیجیتال استفاده شوند.

رفع و توصیه‌های فوری

  • بستهٔ پایتون Ray را فوراً به نسخهٔ 2.52.0 ارتقا دهید؛ این نسخه رفع آسیب‌پذیری را شامل می‌شود.
  • نمونه‌های توسعه و آزمایشی را از شبکهٔ عمومی جدا کنید و دسترسی به نقاط انتهایی مدیریتی را محدود نمایید.
  • برای نقاط انتهایی حساس احراز هویت و کنترل دسترسی اعمال کنید و هرگاه ممکن است از قرارگیری مستقیم آن‌ها در شبکهٔ باز خودداری کنید.
  • قوانین فایروال و سیاست‌های شبکه (ACL) را طوری تنظیم کنید که فقط آدرس‌ها و سرویس‌های قابل‌اعتماد اجازهٔ اتصال داشته باشند.
  • توسعه‌دهندگان را نسبت به خطر بازدید سایت‌های ناشناس و تبلیغات مخرب آگاه کنید و مانیتورینگ ترافیک داخلی و لاگ‌های دسترسی را تقویت نمایید.
  • در صورت امکان از محیط‌های ایزوله برای توسعه استفاده کنید و دسترسی به GPUهای سازمانی را پشت سیاست‌های سخت‌گیرانهٔ دسترسی قرار دهید.

مسئولیت‌ها و اعتبارها

نگهدارندگان Ray کشف‌کنندگان مشکل را اعلام کرده‌اند: آوی لوملسکی از Oligo بابت کشف مکانیزم کنارزدنِ fetch و جاناتان لیتشوه بابت ارائهٔ حملهٔ بازبایندی DNS. سازمان‌های دولتی شاخهٔ اجرایی مدنی (FCEB) موظف شده‌اند تا تاریخ 20/08/2026 اقدامات لازم را اجرا کنند تا در معرض ریسک سوءاستفاده قرار نگیرند.

چشم‌انداز و اقدام‌های بلندمدت

این رخداد فرصتی برای بازنگری در شیوه‌های ایمن‌سازی محیط‌های توسعه فراهم می‌کند: اعمال احراز هویت روی نقاط انتهایی، جداسازی شبکه‌ای، و تعریف دقیق سیاست‌های دسترسی خطر حملات مبتنی بر مرورگر را به شکل چشمگیری کاهش می‌دهد. همچنین پایش مستمر فضای عمومی برای ظهور PoC و به‌روزرسانی سریع پکیج‌ها ضروری است.

منابع فنی: صفحهٔ KEV در CISA، ورودی NVD برای CVE-2025-62593 و توضیحات فنی حملهٔ بازبایندی DNS.