CISA alerta sobre vulnerabilidade crítica no framework Ray
A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) adicionou uma falha crítica no framework Ray ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), destacando evidências de exploração ativa. A vulnerabilidade, identificada como CVE-2025-62593, possui uma pontuação CVSS de 9.4 e permite a execução remota de código através de navegadores como Mozilla Firefox e Apple Safari, utilizando um ataque de DNS rebinding. A falha se origina da falta de autenticação em endpoints críticos do Ray, o que possibilita que atacantes executem código arbitrário em ambientes de desenvolvimento. O problema afeta principalmente desenvolvedores que utilizam o Ray em suas máquinas, especialmente se forem vítimas de phishing ou anúncios maliciosos. A vulnerabilidade já foi explorada por grupos de ataque, como o botnet RondoDox, e também está sendo usada em campanhas de mineração de criptomoedas. A versão 2.52.0 do pacote Python Ray já corrige a falha, e a CISA recomenda que agências federais apliquem as correções até 20 de agosto de 2026.
