CVE-2025-62593
Ray معرّض لثغرة RCE عبر متصفحي Safari وFirefox من خلال هجوم DNS Rebinding
- تم النشر
- 26/11/2025
- محدث
- 18/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Ray هو محرك حوسبة للذكاء الاصطناعي. قبل الإصدار 2.52.0، يمكن استغلال المطوّرين الذين يعملون مع Ray كأداة تطوير عبر ثغرة RCE حرجة قابلة للاستغلال عبر Firefox وSafari. تعود هذه الثغرة إلى حماية غير كافية ضد الهجمات المستندة إلى المتصفح، حيث يعتمد الدفاع الحالي على ترويسة User-Agent التي تبدأ بالسلسلة "Mozilla" كآلية دفاعية. هذا الدفاع غير كافٍ لأن مواصفات fetch تسمح بتعديل ترويسة User-Agent. وبالاقتران مع هجوم DNS rebinding ضد المتصفح، يمكن استغلال هذه الثغرة ضد مطوّر يستخدم Ray ويزور عن غير قصد موقعًا ضارًا، أو يتم عرض إعلان ضار (malvertising) له. تم إصلاح هذه المشكلة في الإصدار 2.52.0.
المصادر
2PoC لثغرة CVE-2025-62593: RCE بدون مصادقة في Ray (CISA KEV). بايثون باستخدام المكتبة القياسية فقط.
- CVE-2026-33017استغلال
# CVE-2025-62593 — استغلال تنفيذ الأوامر عن بُعد غير المُصادق عليه في Ray هو ثغرة تنفيذ أوامر عن بُعد غير مُصادق عليها في محرك الحوسبة الموزعة للذكاء الاصطناعي Ray.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.