Eine Drei-Tage-Frist, Die Alles Veränderte
Am 17. August 2026 fügte CISA CVE-2025-62593 zu seinem Katalog bekannter ausgenutzter Schwachstellen hinzu und gab Bundesbehörden drei Tage Zeit zur Behebung. Drei Tage. Das ist ungewöhnlich kurz und sagt Ihnen alles darüber, wie ernst die US-Regierung dies nimmt.
Die Schwachstelle befindet sich in Ray, dem Open-Source-Verteilungs-Computing-Framework, das zum Rückgrat moderner KI- und Machine-Learning-Infrastruktur geworden ist. Mit über 43.500 GitHub-Sternen und der Nutzung durch Amazon, Apple und OpenAI ist Ray keine obskure Bibliothek, die in einer Ecke Staub sammelt. Es ist die Engine, die Ihre KI-Workloads von einem Laptop-Experiment zu einem Produktions-Cluster skaliert.
Und gerade jetzt ist es weit offen.
Was Diese Schwachstelle Anders Macht
Die meisten kritischen CVEs bedrohen Server, die in Rechenzentren eingesperrt sind. CVE-2025-62593 bedroht den Rechner, vor dem Sie gerade sitzen.
Der Angriff funktioniert über eine Technik namens DNS-Rebinding. Ein Entwickler, der Ray lokal ausführt, besucht eine bösartige Webseite oder sieht eine bösartige Werbung in Firefox oder Safari. Diese Seite sendet dann Anfragen direkt an den Ray-Dienst auf dem Rechner des Entwicklers und umgeht die Same-Origin-Policy des Browsers. Das Ergebnis: willkürliche Codeausführung mit den Privilegien des Ray-Prozesses.
Der CVSS 4.0-Score beträgt 9,4 von 10. Das ist so nah an einem perfekten Sturm, wie Sicherheitsforscher ihn erleben können.
Die "Sicherheit", Die Nicht Existierte
Hier ist der Teil, der schmerzt. Rays Maintainer trafen die bewusste Entscheidung, keine Authentifizierung auf kritischen Endpunkten wie /api/jobs und /api/job_agent/jobs/ zu implementieren. Ihre einzige Browser-Blockierungskontrolle war die Prüfung, ob der HTTP-User-Agent-Header mit dem Wort "Mozilla" begann.
Das ist keine Sicherheitsgrenze. Das ist ein höflicher Vorschlag.
In Firefox und Safari können Angreifer den User-Agent-Wert durch Browser-Request-Verhalten manipulieren und diesen Filter vollständig umgehen. Das Ray-Team erkannte an, dass dies eine "langjährige Entscheidung" war, die "einmal mehr zu einer schwerwiegenden Schwachstelle führte."
Wenn Ihre einzige Verteidigung ein Zeichenkettenvergleich in einem Header ist, den der Client kontrolliert, haben Sie keine Verteidigung. Sie haben Theater.
ShadowRay 2.0: Das Botnet, Das Zuerst Da War
Der Zeitverlauf ist der alarmierendste Teil dieser Geschichte. Bitsights Bedrohungsintelligenz-Team entdeckte, dass das RondoDox-Botnet am 24. November 2025 begann, CVE-2025-62593 auszunutzen. Die CVE wurde erst zwei Tage später veröffentlicht.
Das bedeutet, dass Bedrohungsakteure öffentliche Schwachstellenforschung in Echtzeit verfolgten und Exploits bauten, bevor die formelle Beratung überhaupt erschien. Sie warteten nicht auf CISA. Sie warteten nicht auf den Patch. Sie waren bereits drinnen.
Die Kampagne, ShadowRay 2.0 genannt, nutzt nicht nur Ray aus. Sie bewaffnet es. Kompromittierte GPU-Cluster werden in selbstreplizierende Botnets verwandelt, die fähig sind zu:
- Kryptomining mit XMRig zum Mining von Kryptowährungen auf gestohlenen GPU-Zyklen
- DDoS-Angriffe, die die verteilte Natur von Ray-Clustern nutzen
- Datendiebstahl von sensiblen KI-Workloads und Trainingsdaten
- Laterale Bewegung zu anderen exponierten Ray-Dashboards im selben Netzwerk
Eine ungepatchte Ray-Instanz auf einem GPU-Knoten ist nicht nur eine Haftung für diesen Knoten. Es ist ein potentieller Brückenkopf für Ihren gesamten Cluster.
Warum Dies Über Big Tech Hinaus Bedeutend Ist
Ray ist nicht auf KI-Labore der Fortune 500 beschränkt. Es läuft auf Entwickler-Laptops, Kubernetes-Clustern, AWS SageMaker-Umgebungen, lokalen GPU-Racks und verwalteten Cloud-Diensten. Weil Ray oft als Entwickler-Abhängigkeit statt als Produktionsserver behandelt wird, fällt es häufig außerhalb normaler Schwachstellenmanagement- und Patching-Zyklen.
Dieser blinden Fleck ist genau das, was ShadowRay 2.0 ausnutzt.
Wenn Ihr Team KI-Produkte erstellt, Modelle trainiert oder verteilte Datenverarbeitung durchführt, gibt es eine bedeutende Chance, dass Ray irgendwo in Ihrem Stack ist. Und wenn ja, ist die Frage nicht, ob Sie patchen sollten. Es ist, ob Sie es bereits getan haben.
Was Sie Jetzt Sofort Tun Können
Die Behebung ist unkompliziert. Aktualisieren Sie auf Ray 2.52.0 oder neuer. Alle vorherigen Versionen sind betroffen.
Aber das Aktualisieren ist nur der erste Schritt. Hier ist die vollständige Checkliste:
- Inventarisieren Sie Ihre Ray-Installationen. Überprüfen Sie Entwickler-Laptops, CI-Runner, Container-Base-Images, Kubernetes-Cluster und Cloud-Compute-Umgebungen. Ray versteckt sich oft an Stellen, an die Teams nicht denken.
- Aktualisieren Sie auf Ray 2.52.0 oder neuer. Erstellen Sie Container-Images neu, die ältere Ray-Versionen enthalten. Überprüfen Sie, dass Paketmanager keine anfällige Version behalten haben.
- Schränken Sie den Netzwerkzugang ein. Wenn sofortiges Patchen nicht möglich ist, setzen Sie Ray-Dashboards oder APIs nicht ungesicherten Netzwerken aus. Nutzen Sie Netzwerksegmentierung, authentifizierte Proxys, VPNs und Firewall-Regeln.
- Prüfen Sie Ihre Logs. Suchen Sie nach unerwarteten Job-Einreichungen, ungewöhnlichen API-Anfragen, verdächtiger Browser-Aktivität oder nicht genehmigten Befehlen, die von Ray-Prozessen ausgeführt wurden.
- Überprüfen Sie Ihre Authentifizierungs-Haltung. Rays Standard ohne Authentifizierung auf kritischen Endpunkten ist eine Designentscheidung, keine Anforderung. Umhüllen Sie Ray mit einem authentifizierten Proxy, wenn Sie vorübergehend ältere Versionen ausführen müssen.
Das Größere Bild
CVE-2025-62593 ist nicht nur ein weiterer Eintrag in CISAs Katalog. Es ist eine Fallstudie darüber, was passiert, wenn KI-Infrastruktur schneller wächst als ihr Sicherheitsmodell.
Ray wurde zur kritischen Infrastruktur für die KI-Industrie, ohne die Sicherheitserwartungen zu erben, die mit diesem Status einhergehen. Keine Authentifizierung auf Job-Endpunkten. Eine User-Agent-Prüfung als einzige Browser-Verteidigung. Ein Neun-Monats-Fenster zwischen den ersten Exploit-Versuchen und CISAs Intervention.
Die KI-Werkzeuge, von denen Ihr Team abhängt, sind nur so sicher wie die Frameworks, auf denen sie aufgebaut sind. Und gerade jetzt hat eines der größten Frameworks einen Weckruf erhalten.
Patchen Sie Ray heute. Prüfen Sie Ihren Stack diese Woche. Und beginnen Sie, härtere Fragen über die Sicherheit der Infrastruktur zu stellen, die Ihre KI antreibt.