Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-62593

Ray

Hersteller: Ray-Project
9,4 CRITICAL CVSS Basis-Score
Beschreibung

Ray ist eine Plattform für verteiltes KI-Rechnen, die Entwickler häufig lokal auf ihrem Arbeitsrechner betreiben. Die Schwachstelle erlaubt das Einschleusen und Ausführen von fremdem Code auf dem System, auf dem Ray läuft. Ursache ist ein unzureichender Schutz gegen Angriffe aus dem Webbrowser: Ray verlässt sich darauf, dass Anfragen von Browsern anhand des User-Agent-Headers erkannt werden, der mit einer bestimmten Zeichenfolge beginnt. Diese Prüfung greift jedoch nicht, weil sich der Header nach der Fetch-Spezifikation verändern lässt. In Verbindung mit einem DNS-Rebinding-Angriff kann ein Angreifer damit über den Browser des Entwicklers auf den lokal laufenden Ray-Dienst zugreifen. Als Auslöser genügt der Besuch einer präparierten Website oder das Einblenden einer manipulierten Werbeanzeige. Betroffen sind laut Beschreibung insbesondere Umgebungen, in denen Firefox oder Safari genutzt werden. Der Hersteller hat den Fehler in einer neueren Ausgabe behoben.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen beziehungsweise Aktualisierungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln