CIBERPLANETA_
17 Ago 2026 · 14:57 Ciberplaneta News Vulnerabilidades 6 min de lectura
CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa

CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa

CVE-2025-62593: Vulnerabilidad Crítica de Inyección de Código en Ray-Project Ray

La plataforma de computación distribuida Ray, desarrollada por Anyscale (Ray-Project), se encuentra en el centro de una alerta de seguridad activa tras la confirmación de la vulnerabilidad CVE-2025-62593, catalogada como una vulnerabilidad de inyección de código con potencial de ejecución remota de código (RCE). La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha añadido este CVE a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que confirma su explotación activa en el entorno real y eleva significativamente su prioridad de remediación para organizaciones que utilicen Ray en sus entornos de desarrollo, investigación o producción de inteligencia artificial y machine learning.

Análisis Técnico

Según el advisory de seguridad oficial de GitHub (GHSA-q279-jhrf-cc6v), la vulnerabilidad combina dos debilidades fundamentales clasificadas bajo CWE-94 (Improper Control of Generation of Code / Code Injection) y CWE-352 (Cross-Site Request Forgery - CSRF). Esta combinación es especialmente peligrosa porque permite a un atacante remoto inducir a un desarrollador a ejecutar código arbitrario en el contexto del servidor Ray sin su conocimiento explícito.

Vector de Ataque

El vector de explotación se articula a través de los navegadores Firefox y Safari, lo que introduce una superficie de ataque orientada al usuario. El mecanismo probable implica que un atacante aloje contenido malicioso en un sitio web externo o controle una página que, cuando es visitada por un desarrollador autenticado en el dashboard de Ray, aprovecha la ausencia o el mal manejo de protecciones CSRF (CWE-352) para desencadenar peticiones no autorizadas al servidor Ray local o accesible en red. Estas peticiones, a su vez, permiten la inyección y ejecución de código arbitrario (CWE-94) en el entorno de Ray.

Naturaleza del Exploit

  • Inyección de código (CWE-94): El componente vulnerable no valida o sanitiza adecuadamente las entradas que son procesadas como código ejecutable, permitiendo que un atacante introduzca payloads maliciosos que son interpretados y ejecutados por el runtime de Ray.
  • CSRF (CWE-352): La interfaz web de Ray no implementa tokens anti-CSRF de forma robusta en las peticiones críticas, lo que posibilita que un sitio externo fuerce acciones en nombre del usuario autenticado sin su consentimiento.
  • Navegadores objetivo: La explotación es reproducible específicamente en Firefox y Safari, probablemente debido a diferencias en el manejo de políticas CORS, same-site cookies o comportamientos específicos del motor de renderizado frente a peticiones cross-origin.

El parche oficial ha sido publicado y puede consultarse en el commit de corrección en el repositorio oficial de Ray en GitHub. Se recomienda revisar el diff completo para comprender el alcance exacto de los cambios aplicados.

Puntuación CVSS

A la fecha de publicación de este artículo, la puntuación CVSS oficial no se encuentra disponible en el registro del NVD (National Vulnerability Database). No obstante, la naturaleza RCE de la vulnerabilidad, combinada con el hecho de que CISA la haya añadido al catálogo KEV por explotación activa confirmada, sugiere que su criticidad real es elevada, pudiendo alcanzar puntuaciones altas o críticas una vez completado el análisis formal de CVSS.

Impacto

El impacto de CVE-2025-62593 es de alto espectro y afecta directamente a la confidencialidad, integridad y disponibilidad de los sistemas sobre los que se ejecuta Ray:

  • Ejecución Remota de Código (RCE): Un atacante exitoso puede ejecutar comandos arbitrarios en el servidor o nodo Ray comprometido, pudiendo pivotar hacia otros sistemas de la red interna.
  • Exfiltración de datos: En entornos de ML/IA, Ray frecuentemente maneja conjuntos de datos sensibles, modelos propietarios y credenciales de acceso a infraestructuras cloud. Un RCE expone toda esta información.
  • Compromiso de la cadena de suministro de IA: Ray es ampliamente utilizado en pipelines de entrenamiento e inferencia de modelos de inteligencia artificial. El compromiso de estos entornos puede tener consecuencias en la integridad de los modelos desplegados.
  • Acceso a infraestructura distribuida: Dado que Ray opera en clústeres distribuidos, el compromiso de un nodo puede propagarse lateralmente a todos los workers del clúster.
  • Impacto en entornos de desarrollo: Al ser una herramienta frecuentemente utilizada en entornos de desarrollo local o sin hardening específico, los sistemas afectados pueden carecer de controles de seguridad adicionales que mitiguen el impacto post-explotación.

Respecto al uso en ransomware, CISA clasifica actualmente este vector como desconocido (Unknown). Sin embargo, la capacidad de ejecución remota de código en entornos de computación distribuida hace que esta vulnerabilidad sea un vector potencialmente atractivo para actores de amenaza que busquen desplegar ransomware o cryptominers en clústeres de alto rendimiento computacional.

Productos Afectados

La vulnerabilidad afecta al proyecto Ray de Ray-Project (Anyscale). Según la información disponible en el registro oficial de CVE.org, los desarrolladores y equipos que utilicen Ray como herramienta de desarrollo de aplicaciones distribuidas, machine learning o IA se encuentran en el alcance de esta vulnerabilidad, especialmente cuando acceden a la interfaz web de Ray desde los navegadores Firefox o Safari.

  • Producto: Ray (ray-project/ray)
  • Vendor: Anyscale / Ray-Project
  • Versiones específicas afectadas: Pendiente de confirmación oficial en NVD. Consultar el advisory GHSA para detalles de versiones.
  • Navegadores en el vector de ataque: Mozilla Firefox, Apple Safari

Recomendaciones y Mitigaciones

CISA, en el marco de la Directiva Operacional Vinculante BOD 26-04: Prioritizing Security Updates Based on Risk, ha emitido las siguientes directrices de acción para las organizaciones afectadas:

Acciones Inmediatas

  • Aplicar el parche oficial: Actualizar Ray a la versión corregida que incorpora el commit de corrección disponible en el repositorio oficial. Verificar el advisory GHSA-q279-jhrf-cc6v para identificar la versión específica que incorpora el fix.
  • Evaluar la exposición a internet: Las organizaciones deben determinar si sus instancias de Ray tienen exposición a internet, directa o indirecta, y aplicar las guías de parcheo de BOD 26-04 en función del nivel de exposición.
  • Restringir el acceso al dashboard de Ray: Implementar controles de red (firewalls, VPN, listas de control de acceso) para limitar el acceso al panel de administración web de Ray exclusivamente a redes de confianza y usuarios autorizados.
  • Seguimiento forense: Aplicar los requisitos de triaje forense establecidos en la guía de implementación de BOD 26-04 para detectar posibles compromisos previos relacionados con esta vulnerabilidad.
  • Discontinuar el uso si no hay mitigación disponible: Según la directriz de CISA, si no es posible aplicar las mitigaciones del fabricante, se debe discontinuar el uso del producto hasta que esté disponible una versión parcheada.

Medidas de Seguridad Adicionales

  • Implementar autenticación robusta en todos los endpoints de la API de Ray y en el dashboard web.
  • Monitorizar los logs de Ray para detectar ejecuciones de tareas inusuales o peticiones no autorizadas a la API de control.
  • Aplicar el principio de mínimo privilegio en los procesos de Ray, limitando los permisos del usuario bajo el que se ejecuta el servicio.
  • Considerar el uso de herramientas de detección de anomalías en tiempo de ejecución (RASP, EDR) en los nodos donde Ray esté desplegado.
  • Segmentar los clústeres de Ray de otros sistemas de producción
// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación  ·  [INFO] CVE-2026-68820: Use-After-Free en Windows WinSock Driver permite escalada de privilegios local  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación  ·  [INFO] CVE-2026-68820: Use-After-Free en Windows WinSock Driver permite escalada de privilegios local  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·