AID-H-004.002
極高
Service & API Authentication
Ray Jobs 與 Job-agent API 的每次請求都必須使用經驗證、短效的呼叫者憑證。瀏覽器來源判斷不是身分控制,不能拿來授權指令提交。
Ray 是用來擴充與執行分散式 Python、機器學習與 AI 工作負載的開源框架;本案攻擊的是它的 Dashboard 管理介面與 Jobs API。公開資安漏洞編號 CVE-2025-62593 影響 2.52.0 以前的 Ray。開發者若在預設連接埠執行 Ray Dashboard,並以 Firefox 或 Safari 瀏覽惡意網站或廣告,攻擊者可透過 DNS 重新綁定(讓自有網域先指向攻擊者網站,稍後再解析到同一台電腦或私有網路),把網頁連線帶到 Ray 端點。瀏覽器端 JavaScript 再把 User-Agent 改成不以 Mozilla 開頭,繞過 Ray 薄弱的瀏覽器判斷,並向沒有驗證呼叫者身分的 Jobs API 提交工作,最後由 Ray 執行攻擊者指定的指令。CISA 在 2026 年 8 月 17 日將此 CVE 納入已知遭利用漏洞目錄(KEV),但沒有指出是哪個攻擊者、活動或受害者遭到利用。
User-Agent 以 Mozilla 開頭時阻擋 POST 與 PUT。Firefox 與 Safari 允許 JavaScript 設定其他值,因此中介軟體不再把請求視為瀏覽器流量。這條攻擊鏈同時穿過三個失效邊界:Ray 把可偽造的 User-Agent 當成瀏覽器判斷、本機管理服務仍可被瀏覽器行程連到,以及 Jobs API 沒有驗證誰有權提交工作。Ray 2.52.0 已修補這條已揭露路徑;AIDEFEND 對應的 API 身分驗證會拒絕匿名工作提交,網路分段會阻止瀏覽器連到管理連接埠,版本修補則從實際執行的機群移除漏洞。三者不能只靠其中一項,因為標頭判斷本身無法證明呼叫者身分。