CISAがRay-Project Rayのコードインジェクション脆弱性の悪用を警告

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、既知の悪用された脆弱性(KEV)カタログに新たな重大脆弱性を追加しました。

Cybersecuritytraining platform

この脆弱性はCVE-2025-62593として追跡されており、人工知能ワークロード、機械学習開発、データ処理、スケーラブルなPythonアプリケーションなどで広く利用されているオープンソースの分散コンピューティングフレームワーク「Ray Project」に存在するコードインジェクションの欠陥です。CISAは、この問題が現在活発に悪用されていると警告しています。

Ray-Project Rayのコードインジェクション脆弱性

この脆弱性の悪用に成功すると、リモートでのコード実行が可能になり、脅威アクターが脆弱なシステム上で任意のコマンドを実行できるようになる恐れがあります。

CVE-2025-62593はCWE-94に分類されるコードインジェクション脆弱性であり、クロスサイトリクエストフォージェリを扱うCWE-352にも関連付けられています。

この欠陥は、特にFirefoxやSafariが関わる環境において、Rayを開発ツールとして使用している開発者に影響を及ぼす可能性があります。CISAは今のところこの脆弱性をランサムウェア活動と結び付けてはいませんが、活発な悪用が確認されていることで、Rayを利用する組織における対応の緊急性が大きく高まっています。

CISAはこの脆弱性をKEVカタログに追加したのは2026年8月17日で、対応期限を2026年8月20日と設定しました。

拘束的運用指令(BOD)26-04に基づき、連邦政府の民間行政機関はこの期日までに緩和策を適用することが義務付けられており、実際の悪用リスクに基づいてセキュリティ更新の優先順位を決める必要があります。CISAはまた、影響を受けた可能性のあるシステムを評価する際には、関連するフォレンジックトリアージのガイドラインに従うよう組織に求めています。

特にダッシュボード、API、開発環境、分散コンピューティングクラスターが信頼できないネットワークからアクセス可能な状態にある場合、Rayの導入は組織にとって重大なリスクとなり得ます。

攻撃が成功すると、攻撃者は機密性の高いワークロード、認証情報、ソースコード、クラウドリソース、あるいは接続された内部インフラへのアクセス権を得る可能性があります。

AIやデータサイエンスの環境では、この脆弱性がモデルの窃取、データ流出、ワークロードの改ざん、ネットワーク内での横方向移動を助長する恐れもあります。

組織は、開発用ワークステーション、CI/CDシステム、クラウドインスタンス、Kubernetesクラスター、研究用インフラ、外部からアクセス可能な計算環境にRayが導入されていないか、速やかに確認する必要があります。

セキュリティチームは、露出しているRayコンポーネントを特定し、ベンダー提供の緩和策を実施し、管理インターフェースへのアクセスを制限し、不要なインターネット露出を排除する必要があります。

管理者は、不審なリクエストの動き、予期しないブラウザの挙動、異常なプロセス実行、新規に作成されたユーザーアカウント、疑わしいアウトバウンドのネットワーク接続がないか、ログを確認すべきです。

この欠陥がリモートでのコード実行を許す可能性があることを踏まえ、インシデント対応担当者は悪用の兆候をシステム全体の侵害の兆候として扱うべきです。

CISAは、組織がベンダーのガイダンスに従い、クラウドサービスに適用されるBOD 26-04の要件を遵守することを推奨しています。緩和策が存在しない場合、組織は該当する製品の使用を中止すべきです。

新たなフィッシングやマルウェアがビジネスを侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合

Anti-malwaresoftware

翻訳元: https://gbhackers.com/ray-project-ray-code-injection-vulnerability/

本記事は gbhackers.com の記事を翻訳・要約したものです。