LONDON (IT BOLTWISE) – Die US-Behörde CISA hat eine Sicherheitslücke in Ray (CVE-2025-62593) in den KEV-Katalog für aktiv ausgenutzte Schwachstellen aufgenommen. Die Attacke kann über einen Browser eine DNS-Rebinding-Umleitung auslösen und so Remote Code Execution im Ray-Kontext ermöglichen. Betroffen sind vor allem Entwickler-Setups in Entwicklungs- und Testumgebungen, aber gezielte Angriffe lassen sich auch auf instanzen in privaten Netzen ausweiten. Ray hat das Problem mit Version 2.52.0 adressiert, Behörden fordern Fixes bis zum 20. August 2026.

Die Aufnahme von CVE-2025-62593 in den Known Exploited Vulnerabilities (KEV)-Katalog macht klar, dass es sich bei der Ray-Schwachstelle nicht um eine theoretische Randnotiz handelt. Die US-Cybersecurity- und Infrastrukturbehörde CISA verweist auf Hinweise für bereits aktive Ausnutzung, und genau diese Brücke zwischen öffentlicher Schwachstellenbeschreibung und realem Missbrauch sorgt in Unternehmen für Druck: Wer Ray in Entwicklungs- oder Testumgebungen einsetzt, muss die Patch- und Mitigationsplanung jetzt eng mit dem Security-Team verzahnen. Der Kern: Ray ist ein Python-natives Framework für verteiltes Computing und wird besonders dann sichtbar, wenn KI- und Machine-Learning-Workloads skaliert werden sollen.
Technisch adressiert die Warnung ein Szenario, bei dem ein Webbrowser zum Eintrittspunkt für Remote Code Execution werden kann. Laut Beschreibung der beteiligten Ray-Maintainer ermöglicht die Lücke den Angriff über DNS Rebinding gegen den Browser, etwa in Konstellationen mit Mozilla Firefox oder Apple Safari. In Verbindung mit fehlenden Schutzmechanismen an kritischen Endpunkten kann ein Angreifer die Umleitung so ausnutzen, dass eine verwundbare Ray-Instanz aus Browserperspektive „zur falschen Zeit“ als Ziel erscheint. Der CVSS-Score wird mit 9,4 angegeben, was die hohe potenzielle Auswirkung widerspiegelt: Im Zielkontext lässt sich dabei die Ausführung beliebiger Kommandos bzw. Shell-Code anstoßen.
Besonders aufschlussreich ist dabei der Ursprung der Angriffsoberfläche: Die Ray-Maintainer führen das Problem auf nicht vorhandene Authentifizierung an kritischen Endpunkten zurück. Damit fehlt eine wichtige Hürde, die sonst selbst bei technischen Umgehungen wie manipulierten User-Agent-Headern und browserbasierten Token- bzw. Session-Problemen eine Schutzwirkung entfaltet. Aus ihrer Sicht reicht schon ein Entwicklungs-/Testing-Workflow, in dem ein betroffener Entwickler unabsichtlich eine bösartige Seite aufruft oder auf eine manipulierte Werbeanzeige hereinfällt. Dann kann die Lücke in der Praxis zur kompromittierenden Ausführung von Shell-Code auf der Maschine führen, auf der Ray gerade in einem Entwicklerkontext läuft.
In der Diskussion um „Browserbasierte“ Angriffe wird die Bedrohung häufig auf den lokalen Rechner reduziert. Hier zeigt der konkrete Bericht aber einen weiteren Hebel: Die Ray-Maintainer beschreiben, dass sich der Angriff auch auf netznahe Instanzen erweitern lässt, indem der Browser als verwirrter Stellvertreter (confused deputy) dient. Das ist für Unternehmen relevant, weil Ray in vielen Setups nicht isoliert auf einer Entwicklerlaptop-Umgebung steht, sondern in Netzwerkbereichen betrieben wird, die von privaten Unternehmensdomänen erreichbar sind. Gerade in solchen Fällen steigt die Wahrscheinlichkeit, dass ein Phishing- oder Malvertising-Event zu einer Kettenreaktion wird: Erst übernimmt der Angreifer durch Browser-Interaktion Kontrolle über den Kontaktweg, anschließend nutzt er die Ray-Seiteneigenschaften für den Sprung auf eine intern erreichbare Instanz.
Ray hat die Schwachstelle nach eigenen Angaben in Version 2.52.0 des Python-Pakets behoben. CISA veröffentlichte allerdings keine technischen Details dazu, wie genau die Ausnutzung im Feld abläuft. Für Betreiber erhöht das die Notwendigkeit, nicht nur nach „Patch vorhanden?“-Ja/Nein zu entscheiden, sondern auch die tatsächliche Exposition der Ray-Endpunkte zu bewerten: Welche Dienste sind im Entwicklungsmodus erreichbar, welche Ports sind in Testnetzen oder Browserreichweiten erreichbar, und wie eng ist Ray an Standard-Workflows gekoppelt, etwa an interne Dashboards oder Job-APIs? Die Risikoanalyse sollte dabei an der Angriffsannahme ansetzen, dass Browser und DNS-Rebinding die Brücke bilden.
In der Bedrohungslandschaft kommt zudem eine zweite Facette hinzu: Laut einer Sicherheitsauswertung im März 2026 hatten Akteure, die hinter dem RondoDox-DDoS-Botnet stehen, die Schwachstelle bereits in ihre Werkzeuge eingebaut, offenbar kurz vor der öffentlichen Offenlegung. Außerdem nennt Oligo, dass unpatchte Ray-Instanzen Ziel von Angriffen sein können, die Cluster mit NVIDIA-GPUs in selbstreplizierende Mining-Bots umwandeln sollen; der Kampagnenname lautet ShadowRay 2.0. Auch wenn diese Hinweise unterschiedliche Zielrichtungen betreffen, ist der gemeinsame Nenner derselbe: fehlende oder verzögerte Absicherung von Ray-Deployments führt dazu, dass Angreifer bekannte Eintrittspunkte schnell in ihre Automatismen übernehmen.
Für die Praxis bei FCEB-Behörden gilt eine klare Leitplanke: CISA empfiehlt den Federal Civilian Executive Branch (FCEB) Institutionen, „notwendige“ Fixes und Mitigations bis zum 20. August 2026 umzusetzen. Auch wenn diese Frist nicht automatisch eins zu eins auf den Mittelstand übertragbar ist, ist die Aussage im Kern übertragbar: Bei aktiv ausgenutzten Lücken sollte die Patchgeschwindigkeit nicht vom generellen Vulnerability-Management-Rhythmus abhängen, sondern von Incident-ähnlichen Timelines. Der wichtigste operative nächste Schritt ist deshalb, Ray-Abhängigkeiten in CI/CD-Pipelines und Container-Images so zu aktualisieren, dass Version 2.52.0 (oder höher) konsistent in allen Umgebungen ankommt – inklusive der „kleinen“ Testressourcen, die in der Vergangenheit oft als weniger kritisch behandelt wurden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CISA nimmt Ray-Sicherheitslücke in KEV-Katalog auf: Browserbasierte RCE droht" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CISA nimmt Ray-Sicherheitslücke in KEV-Katalog auf: Browserbasierte RCE droht" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CISA nimmt Ray-Sicherheitslücke in KEV-Katalog auf: Browserbasierte RCE droht« bei Google Deutschland suchen, bei Bing oder Google News!