CISA روز دوشنبه آسیبپذیری حیاتی در چارچوب توزیعشده Ray را به فهرست Known Exploited Vulnerabilities (KEV) اضافه و وجود شواهد سوءاستفادهٔ فعال را تأیید کرد.
چه چیزی در معرض خطر است
چارچوب متنباز Ray، که برای مقیاسبخشی بارهای کاری هوش مصنوعی و یادگیری ماشین در اکوسیستم پایتون استفاده میشود و در گیتهاب بیش از 43,500 ستاره دارد، در معرض CVE-2025-62593 با امتیاز CVSS معادل 9.4 قرار گرفته است. این نقص میتواند از طریق مرورگرهایی مانند Firefox و Safari و با بهرهبرداری از حملهٔ بازبایندی DNS به اجرای کد از راه دور منجر شود.
چگونه حمله کار میکند
بر اساس اطلاعیهٔ امنیتی نگهدارندگان Ray، نقطهٔ ضعف اصلی ناشی از غیرفعالبودن احراز هویت روی نقاط انتهایی مدیریتی حساس است، از جمله /api/jobs و /api/job_agent/jobs/. هنگامی که هدر User-Agent قابلتغییر باشد، مهاجم میتواند با استفاده از تکنیک بازبایندی DNS مرورگر یک کاربر (عموماً توسعهدهنده) را وادار کند تا به نمونهٔ محلی Ray متصل شود و از طریق آن کد دلخواه اجرا شود.
- نقاط انتهایی مدیریتی بدون احراز هویت قابلدسترسیاند.
- حملهٔ بازبایندی DNS مرورگر را فریب میدهد تا به نشانی محلی متصل شود.
- در نتیجه مهاجم میتواند درخواستهایی را به نمونهٔ محلی Ray ارسال و کد یا شِل را اجرا کند.
این سناریو خصوصاً برای محیطهای توسعه خطرناک است: بازدید از یک سایت مخرب یا نمایش تبلیغ مخرب کافی است تا حمله رخ دهد. همچنین مرورگر ممکن است به عنوان «واسط گمراهشده» عمل کند و حمله را به نمونههای Ray در شبکهٔ خصوصی سازمان نیز انتقال دهد.
شواهد سوءاستفاده و بدافزارهای مرتبط
CISA جزئیات فنی کامل نحوهٔ سوءاستفاده را منتشر نکرده است، اما گزارش BitSight نشان میدهد که بازیگران مرتبط با رباتنت DDoS موسوم به RondoDox، دو روز پیش از افشای عمومی در 26 نوامبر 2025، نمونهٔ اثباتمفهومی را به مجموعهٔ ابزارهای خود افزودهاند. شرکت امنیتی Oligo نیز گزارش داده نمونههای وصلهنشده هدف کمپین ShadowRay 2.0 قرار گرفتهاند تا خوشههای مجهز به GPU به عنوان رباتنت استخراج ارز دیجیتال استفاده شوند.
رفع و توصیههای فوری
- بستهٔ پایتون Ray را فوراً به نسخهٔ 2.52.0 ارتقا دهید؛ این نسخه رفع آسیبپذیری را شامل میشود.
- نمونههای توسعه و آزمایشی را از شبکهٔ عمومی جدا کنید و دسترسی به نقاط انتهایی مدیریتی را محدود نمایید.
- برای نقاط انتهایی حساس احراز هویت و کنترل دسترسی اعمال کنید و هرگاه ممکن است از قرارگیری مستقیم آنها در شبکهٔ باز خودداری کنید.
- قوانین فایروال و سیاستهای شبکه (ACL) را طوری تنظیم کنید که فقط آدرسها و سرویسهای قابلاعتماد اجازهٔ اتصال داشته باشند.
- توسعهدهندگان را نسبت به خطر بازدید سایتهای ناشناس و تبلیغات مخرب آگاه کنید و مانیتورینگ ترافیک داخلی و لاگهای دسترسی را تقویت نمایید.
- در صورت امکان از محیطهای ایزوله برای توسعه استفاده کنید و دسترسی به GPUهای سازمانی را پشت سیاستهای سختگیرانهٔ دسترسی قرار دهید.
مسئولیتها و اعتبارها
نگهدارندگان Ray کشفکنندگان مشکل را اعلام کردهاند: آوی لوملسکی از Oligo بابت کشف مکانیزم کنارزدنِ fetch و جاناتان لیتشوه بابت ارائهٔ حملهٔ بازبایندی DNS. سازمانهای دولتی شاخهٔ اجرایی مدنی (FCEB) موظف شدهاند تا تاریخ 20/08/2026 اقدامات لازم را اجرا کنند تا در معرض ریسک سوءاستفاده قرار نگیرند.
چشمانداز و اقدامهای بلندمدت
این رخداد فرصتی برای بازنگری در شیوههای ایمنسازی محیطهای توسعه فراهم میکند: اعمال احراز هویت روی نقاط انتهایی، جداسازی شبکهای، و تعریف دقیق سیاستهای دسترسی خطر حملات مبتنی بر مرورگر را به شکل چشمگیری کاهش میدهد. همچنین پایش مستمر فضای عمومی برای ظهور PoC و بهروزرسانی سریع پکیجها ضروری است.
منابع فنی: صفحهٔ KEV در CISA، ورودی NVD برای CVE-2025-62593 و توضیحات فنی حملهٔ بازبایندی DNS.





