實際事件 發布於 AIA: 2026年8月24日

Ray DNS 重新綁定漏洞:惡意網頁連到本機 Jobs API 並執行指令

Ray 是用來擴充與執行分散式 Python、機器學習與 AI 工作負載的開源框架;本案攻擊的是它的 Dashboard 管理介面與 Jobs API。公開資安漏洞編號 CVE-2025-62593 影響 2.52.0 以前的 Ray。開發者若在預設連接埠執行 Ray Dashboard,並以 Firefox 或 Safari 瀏覽惡意網站或廣告,攻擊者可透過 DNS 重新綁定(讓自有網域先指向攻擊者網站,稍後再解析到同一台電腦或私有網路),把網頁連線帶到 Ray 端點。瀏覽器端 JavaScript 再把 User-Agent 改成不以 Mozilla 開頭,繞過 Ray 薄弱的瀏覽器判斷,並向沒有驗證呼叫者身分的 Jobs API 提交工作,最後由 Ray 執行攻擊者指定的指令。CISA 在 2026 年 8 月 17 日將此 CVE 納入已知遭利用漏洞目錄(KEV),但沒有指出是哪個攻擊者、活動或受害者遭到利用。

Remote Code ExecutionIdentity & AccessSystem-Level DefenseAI InfrastructureWeb Security
3 項對應的 AIDEFEND 防禦手法
來源: Critical RCE against Ray developers via Safari and Firefox DNS rebinding (GHSA-q279-jhrf-cc6v) 
作者: avilum (fetch-bypass concept, Oligo); Jonathan Leitschuh / JLLeitschuh (DNS-rebinding chain, full PoC, and disclosure; then at Socket)
原文發布: 2025年11月26日

威脅分析

  • 瀏覽器判斷信任了可偽造的標頭。Ray 只在 User-AgentMozilla 開頭時阻擋 POST 與 PUT。Firefox 與 Safari 允許 JavaScript 設定其他值,因此中介軟體不再把請求視為瀏覽器流量。
  • DNS 重新綁定跨越了網頁來源與內部網路邊界。受害者先從攻擊者網域載入內容;後續 DNS 回應再把同一來源指向 localhost(也就是使用者自己的電腦)或私有 Ray 主機的 8265 連接埠。瀏覽器因此仍把請求視為同一網站,實際連線目標卻已變成內部服務。
  • Jobs API 是實際執行指令的端點。繞過標頭檢查後,網頁可向沒有驗證呼叫者身分的 API 提交含攻擊者指令的工作。公告的概念驗證(PoC)只證實能開啟計算機;雖然指令可以替換,這不代表已觀察到特定攻擊活動或惡意程式。
  • 瀏覽器範圍不可省略。公告驗證的是 Firefox 與 Safari,並明確指出揭露時 Chrome 不受這條 User-Agent 設定路徑影響。

適用的 3 項 AIDEFEND 防禦手法

AID-H-004.002
Service & API Authentication
極高
Ray Jobs 與 Job-agent API 的每次請求都必須使用經驗證、短效的呼叫者憑證。瀏覽器來源判斷不是身分控制,不能拿來授權指令提交。
AID-H-003.010
Deployed AI Software Vulnerability Remediation Lifecycle
極高
逐一核對所有 Ray 安裝,分階段重新部署 2.52.0 或更新的版本,並確認每個實際執行的 Dashboard 都已載入修補後成品。
AID-I-002.001
Internal AI Network Segmentation
將開發用 Dashboard 綁定到明確受控的介面,並透過主機防火牆或微分段,預設禁止瀏覽器行程與不受信任網路區域連到 Ray 管理 API。

身為資安防禦者,我們應該這麼做

  • 升級所有低於 2.52.0 的 Ray 部署,並核實執行中的 Dashboard 行程,不要只檢查 Lockfile 或建置清單。
  • 對 Jobs API 操作強制驗證與授權;不得依賴 User-Agent、單獨的 Origin,或瀏覽器不能設定某標頭的假設。
  • 以主機防火牆與網路政策限制 8265 及其他 Ray 管理端點,開發者筆電與共用工作站也要納入。
  • 搜尋來自瀏覽器工作階段的非預期 Jobs API 提交、異常 User-Agent,以及瀏覽陌生網域後隨即啟動的工作。
  • 若曾執行來源不明的工作,應調查主機並輪替可存取的憑證;沒有額外證據時,不要把本案歸因於特定殭屍網路或惡意程式。

結論

這條攻擊鏈同時穿過三個失效邊界:Ray 把可偽造的 User-Agent 當成瀏覽器判斷、本機管理服務仍可被瀏覽器行程連到,以及 Jobs API 沒有驗證誰有權提交工作。Ray 2.52.0 已修補這條已揭露路徑;AIDEFEND  對應的 API 身分驗證會拒絕匿名工作提交,網路分段會阻止瀏覽器連到管理連接埠,版本修補則從實際執行的機群移除漏洞。三者不能只靠其中一項,因為標頭判斷本身無法證明呼叫者身分。