Yhdysvaltain liittovaltion virastoilla on tätä juttua julkaistaessa yksi työpäivä aikaa. Maanantaina 17. elokuuta CISA lisäsi Ray-laskentakehyksen haavoittuvuuden CVE-2025-62593 luetteloonsa aukoista, joita hyökkääjät jo käyttävät, ja merkitsi korjauksen takarajaksi torstain 20. elokuuta. Kolme päivää. Saman listan tavanomainen määräaika on kaksi viikkoa.
Lyhennys nojaa CISA:n ohjeistukseen BOD 26-04, joka antaa virastolle mahdollisuuden kiristää aikataulua, kun riski arvioidaan poikkeukselliseksi. Merkinnässä ei kerrota, kuka aukkoa käyttää tai kuinka laajasti. Kohdassa "tunnettu käyttö kiristyshaittaohjelmakampanjoissa" lukee "ei tiedossa".
Itse kuvaus on listalla lyhyt: "Ray-Project Ray sisältää koodi-injektiohaavoittuvuuden, joka voi mahdollistaa koodin etäsuorituksen. Rayta kehitystyökaluna käyttävät kehittäjät voivat altistua tälle haavoittuvuudelle Firefoxin ja Safarin kautta." Haavoittuvuuden vakavuusarvio on CVSS 4.0 -asteikolla 9,4 eli kriittinen.
Mikä Ray on ja miksi sillä on väliä
Ray on avoimen lähdekoodin kehys, jolla Python-koodi ja koneoppimiskuormat hajautetaan yhdeltä koneelta kokonaiselle klusterille. Malli koulutetaan, viritetään ja ajetaan sadoilla suorittimilla ilman että koodia kirjoitetaan uusiksi. Käytännössä Ray on liima, joka pitää yrityksen tekoälylaskennan kasassa.
Levinneisyys selittää määräajan. Rayn takana oleva Anyscale kertoi lokakuussa 2025 kehyksellä olevan 237 miljoonaa latausta ja seitsemän miljoonaa viikoittaista latausta. Analyysiyhtiö NextSprintsin arvion mukaan käyttäjiä on kuukausittain noin miljoona ja Ray on käytössä 60 prosentissa Fortune 500 -yhtiöistä. Luvut ovat toimijoiden omia arvioita, mutta suuruusluokan ne kertovat.
Haavoittuvuuden löysivät ja raportoivat tutkijat, joita Ray-projekti kiittää tiedotteessaan GitHub-tunnuksilla JLLeitschuh ja avilum. Korjaus julkaistiin 26. marraskuuta 2025. Projektin oma arvio vaikutuksesta on suora:
“Haavoittuvuus koskee kehittäjiä, jotka ajavat Rayn kehitys- tai testiympäristöjä. Jos he joutuvat tietojenkalastelun uhriksi tai heille tarjoillaan haitallinen mainos, heitä vastaan voidaan hyökätä ja heidän kehityskoneellaan voidaan suorittaa mielivaltaista komentotulkkikoodia. Hyökkäystä voidaan käyttää myös verkossa vieressä oleviin Ray-instansseihin käyttämällä selainta hämääntyneenä sijaisena yrityksen sisäverkossa pyöriviä Ray-instansseja vastaan.”
Selain avaa oven sisältä päin
Ray yritti estää selainpohjaiset hyökkäykset yksinkertaisella tarkistuksella. Jos pyynnön User-Agent-otsake alkoi merkkijonolla Mozilla, pyyntö tulkittiin selaimen tekemäksi ja hylättiin. Ajatus oli, ettei tavallinen verkkosivu pysty huijaamaan selainta ottamaan yhteyttä kehittäjän omalla koneella kuuntelevaan Rayn hallintanäkymään.
Tarkistus ei pidä. Selainten fetch-rajapinnan määrittely sallii User-Agent-otsakkeen muokkaamisen, ja Firefox sekä Safari noudattavat määrittelyä kirjaimellisesti. Chromessa sama ei onnistu, ja siksi CISA:n merkinnässä mainitaan nimeltä juuri nämä kaksi selainta.
Toinen puolisko on DNS rebinding, verkkotunnuksen uudelleenohjaus. Hyökkääjä hallitsee verkkotunnusta, joka vastaa nimikyselyyn ensin omalla palvelimellaan ja hetkeä myöhemmin osoitteella, joka osoittaa uhrin omaan koneeseen tai lähiverkkoon. Selain luulee puhuvansa yhä samalle sivustolle ja päästää sivun skriptin juttelemaan sisäverkon palvelun kanssa. Rayn hallintanäkymässä osa rajapinnoista on auki ilman tunnistautumista, ja tehtävien käynnistysrajapinnan kautta koneella voidaan ajaa komentoja.
Yksityiskohtia toteutuksesta ei ole tarpeen kerrata. Riittää tietää, ettei hyökkäys vaadi uhrilta muuta kuin väärän sivun avaamisen selaimessa. Eikä hyökkääjän tarvitse murtautua yrityksen verkkoon, koska työntekijän selain on jo siellä.
Mitä tehdä tällä viikolla
Päivitä Ray versioon 2.52.0 tai uudempaan. Korjaus on ollut saatavilla marraskuusta 2025 lähtien.
Tarkista hallintanäkymän altistus. Selvitä, mihin verkkoihin Rayn dashboard (oletusportti 8265) ylipäätään kuuntelee, ja rajaa se palomuurilla luotettuun verkkoon.
Ota tunnistautuminen käyttöön. Versio 2.52.0 toi Rayhin token-pohjaisen tunnistautumisen, mutta se on oletuksena pois päältä. Pelkkä päivitys ei kytke sitä päälle.



