CISA ordena un parche de tres días después de que una falla en el marco Ray AI esté bajo ataque activo
La agencia de ciberdefensa de América ha añadido una única vulnerabilidad en Ray, el marco de código abierto que impulsa una gran parte del entrenamiento e inferencia de IA en el mundo, a su catálogo de Vulnerabilidades Conocidas Explotadas, confirmando que la falla está siendo utilizada en ataques en el mundo real.
La Agencia de Seguridad Cibernética e Infraestructura tomó la medida el 17 de agosto, dando a las agencias federales hasta el 20 de agosto para parchear el software o dejar de ejecutarlo, una de las ventanas más ajustadas que emite.
El error, rastreado como CVE-2025-62593, es una debilidad de inyección de código que puede otorgar a un atacante la ejecución remota de código en una implementación vulnerable de Ray. En términos simples, alguien que nunca ha iniciado sesión podría hacer que la máquina de un objetivo ejecute comandos de su elección.
CISA no publica detalles de explotación, y nosotros tampoco; el objetivo de una lista KEV no es cómo funciona el ataque, sino que ya está funcionando.
El catálogo es el mismo mecanismo a través del cual la agencia, que recientemente se vio atrapada sin su propio manual de respuesta a incidentes, presiona a las redes federales para cerrar agujeros explotados activamente.
Ray es mantenido por Anyscale y se encuentra en el corazón de los modernos pipelines de aprendizaje automático, distribuyendo cargas de trabajo de Python a través de clústeres de CPUs y GPUs.
Esa ubicuidad es exactamente lo que hace que la vulnerabilidad sea grave: el software rara vez se ejecuta en una sola laptop, sino en grupos de computación costosos que contienen modelos propietarios, datos de entrenamiento y credenciales de la nube.
Es el tipo de sistema que tiende a ser creado rápidamente por equipos de ciencia de datos y luego olvidado silenciosamente por quien se supone que debe asegurar. Anyscale ha solucionado el problema en la versión 2.52.0 de Ray, por lo que los operadores que aún están en versiones anteriores son los expuestos.
Según la entrada de CISA, la falla es inusual en el sentido de que se puede alcanzar a través de un navegador web ordinario, incluidos Firefox y Safari, en lugar de requerir acceso directo a la red a un servicio de Ray. Eso reduce considerablemente la barrera para la explotación, y es parte de por qué la agencia actuó rápidamente.
El problema de Ray también es el problema del ecosistema de código abierto. La infraestructura ampliamente desplegada, escrita y mantenida por equipos comparativamente pequeños, se convierte en un único punto de falla para todos los que están aguas abajo, una dinámica expuesta por la crisis de Log4j y su larga cola de preguntas sobre financiamiento de código abierto.
La IA solo ha elevado las apuestas, porque la computación que ahora está detrás de estos marcos está entre las más valiosas en cualquier red.
Los clústeres de Ray ya han sido un objetivo antes. Investigadores de Oligo Security documentaron una campaña que llamaron ShadowRay, vinculada a una debilidad de Ray separada y más antigua, en la que más de 230,000 servidores expuestos a Internet fueron escaneados y los sistemas comprometidos fueron minados para criptomonedas, credenciales y repositorios completos de código fuente y modelos.
Esa falla anterior no es la que CISA enumeró esta semana, pero es un adelanto de lo que la infraestructura expuesta de Ray atrae, desde el cryptojacking que secuestra silenciosamente hardware hasta el robo de datos en toda regla.
CISA enumera el uso conocido de la vulnerabilidad en campañas de ransomware como "desconocido", por lo que no hay un ángulo de extorsión confirmado en esta etapa; el riesgo inmediato es la ejecución no autorizada de código y todo lo que sigue de ello.
Aun así, el patrón es familiar: una falla crítica, un parche disponible, explotación confirmada y una ventana que se reduce antes de que los atacantes oportunistas se lancen, tal como lo hicieron con un día cero de Java explotado activamente años antes.
Para las agencias federales, la fecha límite está fijada para el 20 de agosto bajo el marco de directiva vinculante de CISA, el catálogo establecido por primera vez por la Directiva Operativa Vinculante 22-01 y ahora gobernado por el BOD 26-04 basado en riesgos.
Los operadores del sector privado no enfrentan un reloj legal, pero la fecha límite del gobierno es un proxy razonable para cuán urgentemente todos los demás deberían tratarlo.
El consejo del equipo de seguridad es la versión más calmada de la misma orden: encuentra cualquier implementación de Ray en tu red, confirma si es accesible desde el exterior, restringe el acceso a ella y actualiza a la 2.52.0 sin esperar a saber si ya estás en la lista de alguien.
Otros artículos
CISA ordena un parche de tres días después de que una falla en el marco Ray AI esté bajo ataque activo
CISA ha añadido CVE-2025-62593, una falla de inyección de código en el marco de inteligencia artificial de código abierto Ray, a su catálogo de Vulnerabilidades Conocidas Explotadas.
