十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

CVE-2025-62593实战:Ray AI集群DNS重绑定RCE漏洞检测、修复与全网防护配置清单

CVE-2025-62593实战:Ray AI集群DNS重绑定RCE漏洞检测、修复与全网防护配置清单 漏洞核心信息CVE编号CVE-2025-62593风险等级严重CVSS 9.4收录状态CISA KEV 已知活跃利用漏洞2026年8月新增官方处置时限美国联邦机构2026年8月20日前完成全量修补修复基线Ray 2.52.0 及以上正式版本攻击特征无公网暴露前提下通过Firefox/Safari浏览器触发内网/本地Ray集群远程代码执行野外PoC公开、黑产已武器化前言绝大多数AI开发和运维人员都有一个固化认知内网服务、本地回环监听的服务天然安全只要不对外暴露端口攻击者就无法触达。CVE-2025-62593的爆发直接推翻了这个行业默认的安全常识。这次漏洞的危害性不在于代码层面的低级BUG而在于Ray官方长期的错误安全架构设计、浏览器原生特性、DNS协议逻辑三者形成的链式攻击链路。攻击者不需要触碰企业公网边界、不需要突破防火墙、不需要获取内网权限只需要诱导研发、算法工程师打开一个恶意网页就能直接接管本地开发机、内网GPU集群、云上AI算力节点。不同于常规外网入侵漏洞该漏洞的攻击入口是合法用户的正常浏览器行为。所有运行Ray框架做模型训练、微调、推理服务的团队无论个人开发者、中小企业AI业务线、大型企业私有算力集群全部处于暴露风险中。CISA将其纳入KEV清单意味着该漏洞不再是潜在风险而是已经被持续性利用、有明确入侵链路、可批量扫网攻击的高危武器。本文从底层原理出发拆解DNS重绑定浏览器RCE的完整攻击逻辑剥离所有厂商公关式话术真实还原漏洞根因、影响边界。同时提供全套可直接落地的版本检测脚本、临时应急方案、永久修复配置、生产集群加固规范适配本地开发环境、Docker容器、KubeRay集群、云主机GPU节点所有部署场景。1 漏洞底层原理从第一性原理拆解攻击链路想要彻底理解CVE-2025-62593不能只记“DNS重绑定导致RCE”这个表层结论。必须搞懂三个核心问题Ray原本的防护逻辑是什么、为什么防护会失效、浏览器和DNS如何绕过所有网络边界限制。1.1 Ray原生安全机制的致命设计缺陷Ray框架的Dashboard和Job调度API是整个AI集群的核心控制入口。集群任务提交、脚本执行、资源调度、节点管理全部依赖/api/jobs系列接口。早期Ray版本默认关闭鉴权官方没有设置任何身份校验、令牌认证机制。官方开发者也意识到了裸奔接口的风险但没有做标准化的安全加固而是采用了最简的特征拦截方案识别请求来源是否为浏览器。Ray的判定逻辑非常简单检测HTTP请求头User-Agent是否以Mozilla字段开头。只要匹配该特征就判定为浏览器请求直接拦截POST、PUT等可修改资源、可执行任务的请求只放行只读查询请求。这套逻辑在设计之初就存在致命漏洞开发者默认浏览器无法自定义修改Fetch请求的User-Agent头。但Firefox、Safari两款主流浏览器完全支持JavaScript脚本篡改该请求头。攻击者可以直接清空、替换自定义UA字段轻松绕过Ray唯一的防护规则。Chrome浏览器不在受影响范围内不是因为Chrome安全性更高而是Chrome内核限制了Fetch API篡改User-Agent的行为属于偶然的安全豁免并非可控的安全防护。1.2 DNS重绑定突破同源策略与网络边界的核心浏览器同源策略是前端安全的核心屏障禁止网页跨域请求不同域名、不同IP的资源。正常情况下恶意网站的JS脚本无法向用户本地127.0.0.1、内网192.168段IP发起请求。DNS重绑定的核心就是利用DNS解析的TTL时间差欺骗浏览器同源校验机制打通外网网页到内网/本地服务的通信通道。攻击者会提前配置一个自定义恶意域名将域名DNS解析TTL设置为1秒以内的极低值保证解析记录快速失效、可实时切换。完整解析欺骗流程如下第一步用户访问恶意域名DNS首次解析返回攻击者可控的外网服务器IP浏览器加载完整恶意网页完成前端脚本初始化浏览器将该域名标记为合法同源站点。第二步攻击者瞬间修改域名解析记录将域名指向用户本地回环IP127.0.0.1或用户内网Ray集群Head节点IP。第三步浏览器TTL过期后自动重新解析域名获取新的内网/本地IP但不会刷新同源策略判定依旧认定当前网页和目标IP属于同一源。第四步页面内嵌的恶意JS脚本可无限制向本地8265端口Ray Dashboard默认端口发起HTTP请求防火墙、主机网络规则完全无法拦截因为请求发起主体是用户本地浏览器合法进程。1.3 完整端到端攻击流程Mermaid流程图初始化攻击环境攻击者部署恶意域名低TTL DNS配置用户Firefox/Safari访问恶意网页首次DNS解析:外网IP,加载恶意JS攻击者切换DNS记录:指向127.0.0.1/内网Ray节点浏览器重解析域名,同源策略不刷新恶意JS篡改UA头,绕过Ray浏览器检测POST请求 Ray /api/jobs 接口提交恶意任务Ray无鉴权直接执行任务命令攻击者获取服务器RCE权限,接管AI集群/开发机1.4 漏洞架构风险拆解Mermaid架构图风险服务层用户终端边界攻击外层控制配置访问解析欺骗绕过防火墙连通对接恶意任务执行攻击者恶意Web服务可控DNS服务器Firefox/Safari浏览器本地网络/内网集群网络主机防火墙/边界防火墙Ray集群 2.52.0无鉴权 Jobs APIDashboard 8265端口监听2 真实影响面纠正全网错误风险认知目前网上多数漏洞分析文章都错误缩小了该漏洞的影响范围普遍认为“仅暴露公网的Ray集群有风险”。实际对抗场景中该漏洞的危害边界远超常规认知仅本地监听、无任何外网端口映射的Ray服务风险最高。2.1 高危受影响场景百分百可被利用第一个人/算法开发者本地开发环境。绝大多数AI从业者会在本地启动Ray用于模型微调、分布式训练测试、推理调试。Ray默认监听127.0.0.1:8265无任何认证。只要开发者日常使用Firefox、Safari浏览器上网访问任意恶意站点就会被直接拿下本地电脑权限。攻击者可以窃取本地模型权重、数据集、云服务密钥、数据库密码、工作文档甚至植入挖矿木马、远控后门。第二企业内网私有AI算力集群。很多公司为了安全会将Ray集群部署在内网不配置公网入口、不做端口映射。团队成员通过内网IP访问集群Dashboard。攻击者一旦通过社工、钓鱼等方式控制内网任意一台终端即可通过DNS重绑定横向遍历内网8265端口批量接管所有GPU节点、训练集群。第三云容器化AI环境。K8s部署的KubeRay、Notebook容器、CI/CD训练任务容器普遍常驻Ray服务默认监听回环端口。容器环境隔离性较弱一旦被触发RCE攻击者可快速逃逸容器渗透宿主机和整个K8s集群。第四离线调试的边缘AI设备。部分边缘算力节点会开启Ray做本地推理调度设备联网后浏览器访问恶意页面即可触发攻击突破离线设备的安全边界。2.2 低风险/无风险场景Ray版本升级至2.52.0及以上官方彻底重构了浏览器检测逻辑和接口鉴权机制封堵了DNS重绑定攻击链路。全程仅使用Chrome浏览器访问网页该攻击向量无法生效但不代表环境绝对安全仅规避本次漏洞利用方式。手动关闭Ray Dashboard组件直接消除8265端口监听和高危Jobs API入口。强制开启Ray Token认证所有API请求必须携带合法令牌无令牌请求直接拦截。2.3 黑产武器化后的真实危害后果该漏洞PoC公开后黑产团队已经完成批量武器化加入全网扫描工具和僵尸网络Payload。针对AI企业的定向攻击流程已经成型批量扫描全网8265端口存活主机、识别低版本Ray服务、通过DNS重绑定批量触发RCE、植入算力挖矿程序、窃取商业模型权重倒卖、植入持久化后门长期控制集群。对于企业而言核心AI模型、训练数据属于核心商业资产一旦泄露直接造成不可逆的业务损失集群被挖矿入侵会导致算力资源被占用、训练任务中断、云账单暴涨内网被渗透后企业整体业务系统都面临泄露、瘫痪风险。3 全环境自动化检测脚本可直接复制执行我整理了三套适配不同部署环境的检测工具覆盖命令行快速核查、Python精准版本检测、端口风险扫描所有脚本均可直接复制执行无需二次修改。3.1 系统环境一键核查脚本Bash适配Linux、MacOS系统支持pip、conda两种Ray安装方式同时检测高危端口监听状态。#!/bin/bashecho Ray CVE-2025-62593 漏洞风险检测工具 # 检测Ray版本echo[1] 检测Ray安装版本pip_ray$(pip freeze2/dev/null|grepray)conda_ray$(conda list2/dev/null|grepray)if[-n$pip_ray];thenechoPip Ray版本:$pip_rayelif[-n$conda_ray];thenechoConda Ray版本:$conda_rayelseecho未检测到Ray框架安装fi# 检测高危8265端口监听状态echo-e\n[2] 检测8265高危端口监听状态port_status$(ss-tulpn2/dev/null|grep8265)if[-n$port_status];thenecho[!] 风险警告检测到8265端口对外开放监听echo$port_statuselseecho[OK] 8265端口无对外开放监听fi# 版本风险判定echo-e\n[3] 漏洞风险判定ray_version$(python3-cimport ray; print(ray.__version__)2/dev/null)if[-z$ray_version];thenecho未安装Ray无漏洞风险else# 版本号对比ver_major$(echo$ray_version|cut-d.-f1)ver_minor$(echo$ray_version|cut-d.-f2)if[$ver_major-lt2]||([$ver_major-eq2][$ver_minor-lt52]);thenecho[!!!] 高危风险当前Ray版本$ray_version存在CVE-2025-62593漏洞请立即升级elseecho[OK] 当前Ray版本$ray_version已修复该漏洞fifi3.2 Python精准检测脚本全平台通用适配Windows、Linux、MacOS精准解析版本号规避字符串匹配误差。importrayimportsocketdefcheck_ray_vuln():# 版本检测versionray.__version__print(f当前Ray框架版本{version})ver_listlist(map(int,version.split(.)))# 对比最小修复版本2.52.0ifver_list[0]2or(ver_list[0]2andver_list[1]52):print(【高危】存在CVE-2025-62593远程代码执行漏洞必须立即修复)returnFalseelse:print(【安全】当前版本已修复漏洞)# 检测端口监听try:ssocket.socket(socket.AF_INET,socket.SOCK_STREAM)results.connect_ex((127.0.0.1,8265))ifresult0:print(【警告】本地8265端口正常监听建议开启Token鉴权加固)s.close()exceptException:passreturnTrueif__name____main__:check_ray_vuln()3.3 批量内网扫描脚本运维集群专用用于企业内网批量检测所有节点8265端口快速定位风险主机。importsocketimportthreadingdefscan_port(ip,port8265):try:ssocket.socket(socket.AF_INET,socket.SOCK_STREAM)s.settimeout(0.5)ifs.connect_ex((ip,port))0:print(f[发现风险主机]{ip}:{port}端口开放存在漏洞暴露风险)s.close()exceptException:passdefbatch_scan(net_prefix192.168.1):print(f开始批量扫描内网{net_prefix}.0/24 网段8265端口)foriinrange(1,255):ipf{net_prefix}.{i}tthreading.Thread(targetscan_port,args(ip,))t.start()if__name____main__:# 根据企业内网网段自行修改前缀batch_scan(192.168.1)4 分级修复方案应急缓解永久修复生产加固针对不同业务场景我划分了三级处置方案。临时应急方案适用于无法立刻停机升级的生产集群永久升级方案是唯一根治手段生产加固方案用于规避后续同类漏洞风险。4.1 紧急临时缓解不停机、零业务影响所有临时方案仅用于应急兜底不能替代版本升级风险依旧存在仅能降低被攻击概率。1. 终端侧限制所有研发、算法人员临时停用Firefox、Safari浏览器处理工作业务全程使用Chrome浏览器临时阻断本次攻击向量。2. 服务启停管控非工作时间、闲置时段执行ray stop停止Ray服务避免后台常驻暴露端口。3. 防火墙策略限制主机、防火墙层面直接封禁8265端口外网、内网主动访问权限仅保留本机进程调用权限。4. 访问方式管控所有Ray Dashboard远程访问必须通过SSH隧道、企业VPN、单点登录代理禁止直接裸端口暴露。4.2 永久根治Ray版本升级操作指南官方在2.52.0版本彻底重构了浏览器请求校验逻辑删除了不靠谱的UA特征拦截从底层封堵了DNS重绑定绕过路径。所有环境必须升级至该版本及以上。Pip环境升级命令# 强制升级至修复版本pipinstall-Uray[default]2.52.0# 升级至最新稳定版推荐生产使用pipinstall-UrayConda环境升级命令condainstall-cconda-forgeray2.52.0-yDocker容器升级修改镜像构建文件固定Ray基础版本为2.52.0及以上重新构建镜像、滚动更新容器。KubeRay集群升级更新集群CRD配置替换Ray镜像版本逐节点滚动升级避免集群业务中断。4.3 全场景深度加固配置升级后必做Ray 2.52.0虽然修复了本次漏洞但默认依旧无账号密码认证Jobs API仍裸奔开放。想要彻底规避同类RCE漏洞必须完成以下加固配置。4.3.1 全局开启Token身份鉴权开启后所有Dashboard API、任务提交、节点管理接口必须携带合法Token才能访问彻底杜绝匿名访问RCE风险。Linux/Mac临时生效exportRAY_AUTH_MODEtoken系统永久生效CentOS/Ubuntuechoexport RAY_AUTH_MODEtoken/etc/profilesource/etc/profilePython代码启动集群配置importray# 初始化集群并开启令牌认证ray.init(dashboard_host127.0.0.1,_system_config{auth_mode:token})KubeRay集群YAML配置spec:headGroupSpec:rayStartParams:auth-mode:tokendashboard-host:127.0.0.1workerGroupSpecs:-rayStartParams:auth-mode:token4.3.2 严格限制Dashboard监听地址禁止服务监听0.0.0.0全网地址强制绑定本地回环地址杜绝内网其他节点主动扫描访问。命令行启动配置ray start --dashboard-host127.0.0.14.3.3 无用场景直接关闭Dashboard纯训练、推理业务无需可视化Dashboard的场景直接关闭该组件彻底删除攻击入口。命令行关闭ray start --include-dashboardFalsePython代码关闭ray.init(include_dashboardFalse)5 生产环境Ray安全落地检查清单可直接复用我整理了企业生产集群落地的标准化检查项运维、安全人员可直接对照核查确保无遗漏风险点。检查维度合规标准风险后果框架版本所有节点Ray版本≥2.52.0存在DNS重绑定RCE漏洞可被批量武器化攻击认证模式全局开启RAY_AUTH_MODEtoken接口匿名访问任意触达用户可执行系统命令端口监听Dashboard仅监听127.0.0.1不监听0.0.0.0内网扫描可批量发现风险节点横向渗透风险极高端口暴露8265端口禁止公网、内网直接开放访问全网扫描器可批量探测并利用漏洞组件冗余无Dashboard需求则直接关闭组件保留多余攻击面存在后续未知漏洞风险访问管控远程访问仅允许VPN/SSH隧道/SSO代理裸端口暴露极易被定向入侵6 漏洞底层复盘AI基础设施安全的核心通病抛开本次漏洞本身CVE-2025-62593暴露的是整个AI开源框架生态的安全短板所有AI从业者都需要正视这些底层问题。第一行业普遍存在“功能优先、安全后置”的开发逻辑。Ray、LangChain、Transformers等主流AI框架为了降低开发者使用门槛默认关闭所有安全校验、鉴权机制裸开放核心执行接口。框架开发者默认服务只会本地可信环境运行完全忽略终端用户的上网行为、浏览器攻击链路、内网渗透风险。第二大量安全防护依赖特征匹配不做本质权限隔离。本次Ray的UA拦截、很多框架的IP白名单拦截都属于表层特征防护。攻击者只要修改请求特征、伪造访问来源就能轻松绕过。真正的安全防护必须基于身份认证、权限分级、最小权限原则而非流量特征拦截。第三研发终端是AI企业最大的安全短板。传统安全防护重点都放在公网边界、生产服务器、防火墙设备完全忽略算法工程师的本地开发机。研发终端常驻Ray、Jupyter、TensorBoard等高风险服务且日常会访问各类网站极易成为攻击者的优先突破口一旦沦陷可直接横向渗透整个内网算力集群。第四内网可信环境的安全假设彻底失效。传统运维默认内网所有主机、请求都是可信的但DNS重绑定、内网钓鱼、浏览器跳板攻击完全打破了内网可信逻辑。AI集群必须默认所有访问都不可信全程做身份校验、请求审计、权限管控。7 未来AI集群安全运维建议后续企业运维、个人开发部署Ray及各类AI框架必须建立全新的安全规范适配当前攻防环境。所有AI算力服务默认开启身份认证、关闭匿名访问不依赖网络边界做安全防护。开发环境与生产环境严格隔离开发机服务禁止映射内网、公网端口闲置服务及时关停。定期对内网8265、8000、8888等AI常用端口做批量扫描排查未授权暴露服务。跟踪Ray、PyTorch、TensorFlow等核心框架的KEV漏洞建立版本更新台账及时完成基线升级。限制研发终端浏览器使用规范禁止在工作设备访问不明网站、钓鱼站点降低浏览器跳板攻击风险。互动讨论1. 你们团队的Ray集群是否还在使用2.52.0以下旧版本是否存在本地开发机裸跑Ray服务未加固的情况2. 除了DNS重绑定漏洞你在Ray运维过程中还遇到过哪些高危默认配置漏洞
返回列表