ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2025-62593'ü Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi ve federal sivil kurumlar için 20 Ağustos'a kadar süren üç günlük bir son tarih belirledi.
Ray, Amazon, Apple ve OpenAI tarafından dağıtık GPU kümeleri üzerinde makine öğrenmesi iş yüklerini ölçeklendirmek için kullanılıyor. CVSS 9.4 olarak derecelendirilen güvenlik açığı, saldırganların Firefox veya Safari tarayıcı erişimiyle birlikte DNS yeniden bağlama zinciri aracılığıyla 2.52.0 sürümünün altındaki herhangi bir yerel Ray örneğinde keyfi kod çalıştırmasına olanak tanıyor.
Hata ilk olarak Kasım 2025'te ifşa edilmiş ve Ray sürüm 2.52.0'da yamalanmış olsa da, agresif federal süre, hükümetin aktif istismar konusundaki endişesini yansıtıyor. Siber güvenlik firması Oligo, ShadowRay 2.0 kampanyasının Ray çalıştıran compromised NVIDIA GPU kümelerini kendini çoğaltan kripto madenci botlarına dönüştürdüğünü bildiriyor.
Güvenlik açığı, yapay zeka altyapısının büyüyen saldırı yüzeyini çarpıcı biçimde ortaya koyuyor. CISA'nın hamlesi, hem devlet destekli aktörlerden hem de siber suçlulardan yapay zeka sistemlerini korumaya yönelik daha geniş bir itişi yansıtıyor.
Kaynaklar
- theregister.comThe Register: CISA gives feds 3 days to fix actively exploited Ray RCE bug
- thehackernews.comThe Hacker News: CISA Flags Actively Exploited Ray Flaw
- scworld.comSC World: Critical vulnerability in Ray framework allows remote code execution
- resecurity.comResecurity: Ray CVE-2025-62593 Critical Browser-Driven RCE via DNS Rebinding



