סוכנות הסייבר האמריקאית CISA הוסיפה לקטלוג הפגיעויות המנוצלות בפועל שלה פרצה חמורה בפרויקט Ray — מסגרת קוד פתוח נפוצה להרצת עומסי עבודה מבוזרים של AI ולמידת מכונה, שמשמשת חברות טכנולוגיה רבות. מדובר בפרצת הזרקת קוד בדירוג חומרה CVSS 9.4, שמאפשרת הרצת קוד מרחוק על שרתי פיתוח פגיעים.
הפרצה, המסומנת CVE-2025-62593, נובעת מהגנה חסרה על נקודות קצה ב-API של Ray — כולל נקודות קצה הקשורות למשימות, שמקבלות בקשות שמריצות קוד. במקרים מסוימים ניתן לנצל אותה גם דרך דפדפן, באמצעות התקפת DNS rebinding שפוגעת בעיקר במשתמשי Firefox ו-Safari. הפרויקט תיקן את הבעיה בגרסה 2.52.0, וכל גרסה קודמת ממנה נחשבת פגיעה.
מכיוון שהפרצה מנוצלת כבר בהתקפות בשטח, CISA הורתה לכל הסוכנויות הפדרליות האזרחיות בארה״ב לתקן אותה תוך שלושה ימים בלבד מרגע ההוספה לקטלוג ב-17 באוגוסט. מדובר בתזכורת נוספת לכך שתשתיות ה-AI הפתוחות שארגונים רבים מרכיבים בתוך המערכות שלהם הופכות ליעד תקיפה ממשי, ולא רק לסיכון תיאורטי.
מקורות: CISA The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.