SecBoard
Zurück zur CVE-Übersicht

CVE-2025-62593

HIGH(8.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Risk Signal Score57/100 — HOCH
  • CVSS 8.8 — Hoch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

16.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.8

Technische Schwere

SecBoard-Einordnung

CVE-2025-62593 betrifft Anyscale Ray, eine AI Compute Engine. Es handelt sich um eine kritische ()-Schwachstelle, die Entwickler über Firefox und Safari ausnutzen kann. Die Ursache ist eine unzureichende Abwehr gegen browserbasierte Angriffe, da die Verteidigung auf dem manipulierbaren User-Agent-Header basiert. In Kombination mit einem DNS-Rebinding-Angriff kann ein Entwickler, der Ray ausführt und eine bösartige Website besucht, kompromittiert werden.

Die Schwachstelle wird als hochkritisch eingestuft mit einem CVSS-Score von 8.8 und einer EPSS-Wahrscheinlichkeit von 17%. Besonders besorgniserregend ist, dass CVE-2025-62593 in der KEV-Datenbank gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Behebung.

Security-Teams sollten umgehend alle betroffenen Anyscale Ray-Installationen auf Version 2.52.0 oder höher aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Reaktion entscheidend, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollten Nutzer für die Gefahren von Malvertising und dem Besuch unbekannter Websites sensibilisiert werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses the User-Agent header starting with the string "Mozilla" as a defense mechanism. This defense is insufficient as the fetch specification allows the User-Agent header to be modified. Combined with a DNS rebinding attack against the browser, and this vulnerability is exploitable against a developer running Ray who inadvertently visits a malicious website, or is served a malicious advertisement (malvertising). This issue has been patched in version 2.52.0.

Betroffene Produkte

  • cpe:2.3:a:anyscale:ray:*:*:*:*:*:*:*:*

Referenzen