La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incorporado la vulnerabilidad CVE-2025-62593 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando su explotación activa en la naturaleza. Este fallo crítico afecta al proyecto Ray, un framework de computación distribuida de código abierto ampliamente utilizado por equipos de desarrollo en Python y arquitectos de Inteligencia Artificial para escalar el aprendizaje automático y el procesamiento de datos.
La vulnerabilidad permite la Ejecución Remota de Código (RCE) directamente en las estaciones de trabajo locales o servidores de desarrollo donde se ejecutan entornos de Ray vulnerables (versiones anteriores a la 2.52.0).
El vector de ataque: Evasión de User-Agent y redireccionamiento DNS
El problema fundamental radica en la falta de protecciones robustas para los puntos finales (endpoints) de la API HTTP de Ray, los cuales pueden aceptar solicitudes de ejecución de trabajos con código. Aunque los desarrolladores de Ray intentaron bloquear el acceso no autorizado a través del navegador verificando si el encabezado User-Agent comenzaba con la cadena “Mozilla”, esta medida resultó ser una barrera de seguridad ineficaz.
Los atacantes han descubierto que, a través de navegadores como Firefox y Safari, es posible manipular el comportamiento de las solicitudes para alterar el valor del User-Agent y evadir este filtro.
El ataque se materializa cuando se combina esta falla con una técnica de redireccionamiento DNS (DNS rebinding). El escenario de compromiso es directo:
- Un desarrollador que ejecuta una instancia local o de servidor de Ray (desactualizada) visita un sitio web malicioso o interactúa con un anuncio publicitario comprometido (malvertising).
- La página controlada por el atacante engaña al navegador de la víctima para que se comunique con los servicios locales o internos.
- Se envían solicitudes maliciosas a la API de Ray, logrando la ejecución de código arbitrario con los mismos privilegios del proceso de Ray.
Esta intrusión relacionada con fallos de control inadecuado de generación de código (CWE-94) y falsificación de solicitudes entre sitios (CWE-352) no requiere que el atacante tenga acceso previo a la red o al entorno del objetivo; la simple navegación web del desarrollador actúa como puente.
Plan de Acción y Mitigación Operativa
CISA estableció el 20 de agosto de 2026 como fecha límite de remediación para las agencias federales, un indicador claro de la urgencia de este parche para el sector privado. Las áreas de infraestructura, DevSecOps y respuesta a incidentes deben ejecutar las siguientes acciones:
- Identificación y Parcheo: Rastrear todas las instalaciones de Ray en endpoints de desarrolladores, servidores de compilación (build servers), imágenes de contenedores y clústeres en la nube. Se debe actualizar inmediatamente a Ray 2.52.0 o superior.
- Reconstrucción de Imágenes: Asegurar que las herramientas de gestión de paquetes (como pip o conda) no estén conservando versiones antiguas en caché y reconstruir cualquier imagen de contenedor que contenga dependencias de Ray vulnerables.
- Endurecimiento de Red (Hardening): Si el parcheo inmediato no es factible, las API y los paneles de control de Ray jamás deben estar expuestos a redes no confiables. Su acceso debe ser estrictamente segmentado y protegido mediante proxies autenticados, VPN y reglas de firewall granulares.




