
2026年8月17日美国网络安全和基础设施安全局CISA将Ray分布式计算框架漏洞CVE-2025-62593正式列入已知在野利用目录KEV并给联邦民事行政机构只留下三天窗口——截止日期8月20日——必须完成补丁部署。CVE-2025-62593的CVSS v4评分为9.4属于严重级别修复版本为Ray 2.52.0。这一事件标志着AI/ML基础设施工具链首次以“确认在野利用”的身份进入CISA KEV目录该目录过去几乎专属于操作系统、VPN网关和企业应用软件。漏洞根因是设计不是失误Ray是一个Python原生的开源分布式计算框架GitHub上拥有逾43,500颗星和7,900余个分叉被广泛用于AI训练任务的横向扩展与推理集群调度。CVE-2025-62593的成因Ray官方维护者在安全公告中写道“由于Ray开发团队长期以来做出不在关键端点如 /api/jobs 和/api/job_agent/jobs/实现任何认证机制的决定这再次导致了一个严重漏洞。”Ray默认假设其仪表板和API端点运行于受信任的内部网络用户自行保证网络边界的安全。这在学术研究环境中可以接受但在AI/ML工作负载已大规模进入企业生产环境时这一假设已经失效。攻击者将User-Agent检测与DNS重绑定技术组合使用把受害者的浏览器变成“混淆副手”。当开发者浏览恶意网站或接触恶意广告时其浏览器会在不知情的情况下向本地或内网的Ray实例发送请求执行任意Shell代码。Firefox和Safari均可绕过这一User-Agent检测。时间线的异常武器化早于公开据BitSight于2026年3月发布的报告RondoDox DDoS僵尸网络的运营者在CVE-2025-62593公开披露日期2025年11月26日前两天便已将该漏洞整合进攻击工具包。武器化的规模并不局限于DDoS。据安全公司Oligo的报告针对Ray集群的“ShadowRay 2.0”活跃攻击行动已将受感染的、配备NVIDIA GPU的Ray节点转化为自我复制的加密货币挖矿僵尸网络。AI计算集群本就配备高性能GPU劫持一台Ray节点的算力价值远高于劫持一台普通Web服务器。为什么AI/ML环境是特别脆弱的目标Ray通常以Python包的形式隐藏在AI工作负载的依赖树中。这带来了资产发现问题企业的安全团队很可能根本不知道哪些机器上运行着Ray实例也不知道这些实例是否暴露于可访问的网络。AI/ML环境在安全治理上长期处于灰色地带。这类环境由数据科学家而非系统工程师维护强调实验速度而非安全合规往往在公司内网中享有相当宽松的网络权限。这使得一个被成功攻入的Ray节点极有可能成为向内网横向渗透的跳板。攻击者正通过网络钓鱼和恶意广告投放来定向接触开发者群体目标正是那些本地运行Ray的工程师——一旦开发者的机器沦陷攻击者就获得了进入企业内网的一个活跃立足点。CISA三天窗口背后的真实含义CISA的KEV目录在历史上有过三天窗口的先例但通常只出现在最紧迫的情况下——例如已知有定向APT组织在利用某漏洞攻击联邦机构。此次三天窗口说明CISA掌握了充分的在野利用证据。截止日期8月20日已过进入事后核查阶段。对联邦机构而言核查重点不仅是Ray本身还包括所有可能嵌入Ray的容器镜像、Kubernetes部署和CI/CD流水线——因为更新主包并不等于清除了所有依赖层中的旧版本。独立判断这一事件揭示的系统性盲区是AI/ML工具链正在以远超安全治理能力的速度进入企业生产基础设施。Ray、vLLM、Triton、Kubeflow这类框架最初都诞生于学术或研究环境安全从来不是第一设计目标。当它们被直接搬进有真实攻击面的生产环境时历史的欠账就以漏洞的方式呈现。Ray维护者承认认证缺失是“长期决策”这一决策已导致严重的现实损害。对那些将Ray用于生产推理服务的团队来说此次事件是一次强制性的审视机会Ray集群是否暴露在内网可达的范围内有没有网络层面的隔离是否有资产清单能回答“我们有多少台机器在跑Ray”这个问题如果这三个问题都没有好答案那么CVE-2025-62593只是一个开始。本文首发于赢政天下https://www.winzheng.com获取更多深度技术内容与资源欢迎访问官网。