Ten atak nie zaczyna się od serwera wystawionego do internetu. Zaczyna się od tego, że ktoś ma uruchomionego lokalnie Raya, a w drugiej karcie przeglądarki otwiera nie tę stronę. Tak działa luka w Ray, którą CISA dopisała do katalogu podatności aktywnie wykorzystywanych. Wpis ma numer CVE-2025-62593, typ określono jako wstrzyknięcie kodu, a opis mówi o możliwości zdalnego wykonania kodu. Praktyczna różnica wobec typowego ostrzeżenia o luce jest taka, że tutaj listy zadań nie dostaje administrator. Dostaje ją każdy, kto uruchamia Raya na własnym komputerze.
Dlaczego ta luka nie potrzebuje serwera wystawionego do internetu
Ray to silnik obliczeniowy do rozproszonego trenowania i uruchamiania modeli. Docelowo stoi pod pipeline’ami uczenia maszynowego, na klastrze, ale zanim tam stanie, zwykle ktoś uruchamia go lokalnie. Typowa kolejność jest taka: odpalasz Raya na swojej maszynie, sprawdzasz zadanie na małej próbce, dopiero potem wysyłasz je dalej.
Ta lokalna instancja jest bohaterem tej historii. Nie jest wystawiona do internetu, nie ma publicznego adresu i właśnie dlatego nikt jej nie traktuje jak powierzchni ataku. Skoro nasłuchuje tylko na maszynie lokalnej, to kto miałby się do niej dobrać.
Odpowiedź brzmi: przeglądarka, którą masz otwartą obok. Ona działa na tej samej maszynie i sięga tam, gdzie internet nie sięga.
Jak działa ten wektor, czyli przewiązanie DNS w praktyce
Sztuczka nazywa się DNS rebinding, po polsku przewiązanie DNS. Nie jest to błąd w przeglądarce, tylko wykorzystanie tego, według czego przeglądarka rozdziela zaufanie. Zasada pochodzenia porównuje protokół, nazwę hosta i port, a nie adres sieciowy, pod który ta nazwa aktualnie prowadzi.
Atakujący ustawia więc własną domenę tak, żeby najpierw wskazywała jego serwer, a chwilę później adres lokalny. Dla kodu strony host i port pozostają te same, więc przeglądarka nadal traktuje to jako to samo pochodzenie. Tylko że pod tą nazwą odpowiada już usługa działająca na komputerze odwiedzającego.
Do uruchomienia całości wystarczy, żeby ofiara weszła na przygotowaną stronę. Advisory wymienia też drugą drogę, mniej oczywistą i trudniejszą do zauważenia: złośliwą reklamę. Nie trzeba więc odwiedzać podejrzanej witryny. Wystarczy zobaczyć podejrzaną reklamę na zwyczajnej. Wektor obejmuje Firefoksa i Safari.
Obrona na nagłówku User-Agent nie jest obroną
Najciekawsza część tej luki to sposób, w jaki Ray próbował się przed tym bronić. Sprawdzał, czy przychodzące żądanie ma nagłówek User-Agent zaczynający się od słowa Mozilla. Założenie było takie, że skoro nagłówek wygląda na przeglądarkowy, to żądanie przyszło z przeglądarki i należy je odrzucić.
Problem polega na tym, że specyfikacja fetch pozwala ten nagłówek zmienić. W Firefoksie i Safari kod strony może ustawić User-Agent na wartość, która nie zaczyna się od słowa Mozilla, więc Ray nie rozpoznaje żądania jako przeglądarkowego. Ciekawostka, która dobrze pokazuje przypadkowość takich zabezpieczeń: Chrome w tym wariancie nie jest podatny, i to nie dlatego, że broni się lepiej, a z powodu własnego odstępstwa od specyfikacji.
Morał wart zapamiętania poza Rayem jest prosty. Nagłówek HTTP to deklaracja klienta, a nie fakt o kliencie. Samego User-Agenta nie należy traktować jako wiarygodnego potwierdzenia, z czym się rozmawia.
Co znaczy wpis w katalogu CISA i czym ten różni się od poprzednich
Katalog Known Exploited Vulnerabilities to lista podatności, dla których amerykańska agencja ma potwierdzone wykorzystanie w praktyce. Nie trafia tam wszystko, co groźne, tylko to, co ktoś już wykorzystał. Po dopisaniu tej pozycji katalog liczy 1 666 wpisów. Pisaliśmy już o tym, jak czytać sam katalog i po co powstał, więc tutaj nie ma potrzeby powtarzać definicji.
Warto natomiast nazwać różnicę, bo to trzeci taki wpis, który u nas opisujemy, i pierwszy o innej konstrukcji. W poprzednich przypadkach, także w szóstym wpisie dotyczącym Langflow, bohaterem był serwer: usługa wystawiona do sieci, którą ktoś odnalazł skanerem i zaatakował z zewnątrz. Reakcja należała do zespołu utrzymania.
Tutaj kolejność jest odwrócona. Atakujący nie szuka twojej instancji, bo nie da się jej znaleźć z internetu. Zamiast tego czeka, aż jej właściciel sam przyjdzie do niego przeglądarką. Skanowanie podsieci nie wykryje tego ryzyka, bo ryzyko nie leży w podsieci.
Czego katalog nie mówi, a co łatwo mu dopisać
Wpis w katalogu jest oszczędny i warto to uszanować. Pole z informacją o kampaniach szyfrujących dane ma wartość nieznane. Nie ma więc podstaw, żeby przypisywać tę lukę zorganizowanej grupie ani pisać o trwającym ataku na szeroką skalę.
Nie ma też liczby poszkodowanych, nazwy sprawcy ani opisu, jak wykorzystanie wyglądało. Potwierdzone jest jedno: to się zdarzyło. Skala pozostaje niewiadomą i tak trzeba to czytać.
Trzecie zastrzeżenie dotyczy zasięgu, ale w dwie strony. Luka nie oznacza, że każda instalacja Raya na świecie jest teraz otwarta. Nie zawęża się jednak wyłącznie do jednej maszyny: advisory opisuje też wykorzystanie przeglądarki jako pośrednika do sięgnięcia po instancje Raya dostępne w prywatnej sieci firmowej. Głównym scenariuszem jest komputer programisty i o nim jest ten tekst, ale instancja na sąsiednim serwerze w tej samej sieci mieści się w tym samym opisie.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Sci-fi fabuła, gamifikacja, prawdziwy GPT-4 w ćwiczeniach, certyfikat na koniec.
Zacznij Pierwszą Misję →

Kto w zespole ma na to zareagować
To pytanie jest tu ważniejsze niż zwykle, bo zwyczajowa odpowiedź jest błędna. Komunikat o luce trafia zazwyczaj do osób odpowiedzialnych za infrastrukturę. One sprawdzają, gdzie w firmie działa dana usługa, i planują aktualizację.
Ta droga tutaj nie wystarczy. Rejestr wdrożeń nie wie o Rayu uruchomionym wczoraj w środowisku wirtualnym na czyimś laptopie do testu jednego zadania. Nie wie o kopii w kontenerze na maszynie stażysty ani o wersji przypiętej w pliku z zależnościami sprzed pół roku.
Reakcja musi więc iść dwiema ścieżkami naraz. Utrzymanie zajmuje się instalacjami, które zna. Osoby piszące kod muszą sprawdzić własne maszyny, bo nikt inny za nie tego nie zrobi. Ta druga część zwykle wypada z procedury i to jest realna luka w organizacji, nie w oprogramowaniu.
Co zrobić teraz, po kolei
Pierwszy ruch to sprawdzenie wersji Raya wszędzie, gdzie go uruchamiasz. Podatne są wydania sprzed 2.52.0, a poprawka weszła w 2.52.0. Aktualizacja do tej wersji albo nowszej zamyka opisany problem i to jest właściwa czynność, nie obejście. Przy okazji warto zajrzeć w opcjonalne uwierzytelnianie, które ta wersja dokłada.
Drugi ruch dotyczy tego, czego nie da się załatać od razu. Jeżeli jakiś projekt trzyma starszą wersję na sztywno, warto do czasu podniesienia nie uruchamiać go na tej samej maszynie, na której pracuje przeglądarka. To ogranicza scenariusz lokalny, ale nie zamyka sprawy: instancja na starszej wersji dostępna w sieci firmowej nadal mieści się w opisie advisory. Rozdzielenie kupuje czas, aktualizacja rozwiązuje problem.
Trzeci ruch to rozmowa w zespole, krótsza niż się wydaje. Wystarczy jedno pytanie: kto z was ma dziś Raya odpalonego lokalnie. Odpowiedź bywa zaskakująca i zwykle jest szersza od listy, którą ma utrzymanie. Przy okazji warto ustalić, czy podobnych narzędzi nasłuchujących lokalnie nie jest w zespole więcej. Ten sam mechanizm może dotyczyć innych takich usług, jeśli ich interfejs nie wymaga skutecznego uwierzytelnienia.
Podsumowanie
Luka w Ray oznaczona jako CVE-2025-62593 znalazła się w katalogu podatności aktywnie wykorzystywanych prowadzonym przez CISA, a jej poprawka jest dostępna w wersji 2.52.0. Wyróżnia ją wektor: atak nie idzie na serwer wystawiony do sieci, tylko na lokalnie uruchomioną instancję, do której napastnik dociera przez przeglądarkę ofiary za pomocą przewiązania DNS. Zabezpieczenie oparte na sprawdzaniu nagłówka User-Agent nie chroniło, bo ten nagłówek daje się dowolnie ustawić. Katalog nie podaje skali wykorzystania, sprawcy ani powiązania z ransomware, więc nie ma podstaw do mocniejszych twierdzeń. Praktyczny wniosek jest krótki: podnieś wersję na każdej maszynie, także na tych, których nie ma w żadnym rejestrze wdrożeń.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




