Un Plazo de Tres Días Que Lo Cambió Todo
El 17 de agosto de 2026, CISA añadió CVE-2025-62593 a su catálogo de Vulnerabilidades Explotadas Conocidas y dio a las agencias federales tres días para corregirla. Tres días. Eso es inusualmente corto, y te dice todo sobre qué tan en serio el gobierno de EE.UU. está tomando esto.
La vulnerabilidad reside en Ray, el framework de computación distribuida de código abierto que se ha convertido en la columna vertebral de la infraestructura moderna de inteligencia artificial y aprendizaje automático. Con más de 43,500 estrellas en GitHub y adopción por parte de Amazon, Apple y OpenAI, Ray no es alguna biblioteca olvidada acumulando polvo en un rincón. Es el motor que escala tus cargas de trabajo de IA desde un experimento en laptop hasta un clúster de producción.
Y ahora mismo, está completamente abierto.
Qué Hace Que Esta Vulnerabilidad Sea Diferente
La mayoría de las CVE críticas amenazan servidores encerrados en centros de datos. CVE-2025-62593 amenaza la máquina frente a la que estás sentado.
El ataque funciona a través de una técnica llamada reenlace DNS. Un desarrollador que ejecuta Ray localmente visita una página web maliciosa o ve un anuncio malicioso en Firefox o Safari. Esa página entonces envía solicitudes directamente al servicio Ray ejecutándose en la máquina del desarrollador, eludiendo la política de mismo origen del navegador. El resultado: ejecución arbitraria de código con los privilegios del proceso Ray.
La puntuación CVSS 4.0 es 9.4 sobre 10. Eso es lo más cercano a una tormenta perfecta que los investigadores de seguridad pueden encontrar.
La "Seguridad" Que No Existía
Aquí está la parte que duele. Los mantenedores de Ray tomaron la decisión deliberada de no implementar autenticación en endpoints críticos como /api/jobs y /api/job_agent/jobs/. Su único control de bloqueo de navegador era verificar si el encabezado HTTP User-Agent comenzaba con la palabra "Mozilla."
Eso no es un límite de seguridad. Es una sugerencia cortés.
En Firefox y Safari, los atacantes pueden manipular el valor del User-Agent a través del comportamiento de solicitud del navegador, eludiendo este filtro por completo. El equipo de Ray reconoció que esta fue una "decisión de larga data" que "una vez más llevó a una vulnerabilidad severa."
Cuando tu única defensa es una comparación de cadenas en un encabezado que el cliente controla, no tienes defensa. Tienes teatro.
ShadowRay 2.0: El Botnet Que Llegó Primero
La línea de tiempo es la parte más alarmante de esta historia. El equipo de inteligencia de amenazas de Bitsight descubrió que el botnet RondoDox comenzó a intentar explotar CVE-2025-62593 el 24 de noviembre de 2025. La CVE no se publicó hasta dos días después.
Eso significa que los actores de amenazas estaban rastreando la investigación pública de vulnerabilidades en tiempo real, construyendo exploits antes de que el aviso formal siquiera se publicara. No estaban esperando a CISA. No estaban esperando el parche. Ya estaban dentro.
La campaña, denominada ShadowRay 2.0, no solo explota Ray. Lo convierte en arma. Los clústeres de GPU comprometidos se convierten en botnets autorreplicantes capaces de:
- Criptominería usando XMRig para minar criptomonedas con ciclos de GPU robados
- Ataques DDoS aprovechando la naturaleza distribuida de los clústeres Ray
- Robo de datos de cargas de trabajo de IA sensibles y datos de entrenamiento
- Movimiento lateral a otros dashboards Ray expuestos en la misma red
Una instancia de Ray sin parchear en un nodo de GPU no es solo una responsabilidad para ese nodo. Es una cabeza de playa potencial para todo tu clúster.
Por Qué Esto Importa Más Allá de Big Tech
Ray no se limita a los laboratorios de IA de Fortune 500. Se ejecuta en laptops de desarrolladores, clústeres de Kubernetes, entornos AWS SageMaker, racks de GPU locales y servicios de nube administrados. Debido a que Ray a menudo se trata como una dependencia de desarrollador en lugar de un servidor de producción, frecuentemente cae fuera de los ciclos normales de gestión de vulnerabilidades y parches.
Ese punto ciego es exactamente lo que ShadowRay 2.0 está explotando.
Si tu equipo construye productos de IA, entrena modelos o ejecuta procesamiento distribuido de datos, hay una posibilidad significativa de que Ray esté en algún lugar de tu stack. Y si lo está, la pregunta no es si debes parchear. Es si ya lo has hecho.
Qué Hacer Ahora Mismo
La corrección es directa. Actualiza a Ray 2.52.0 o posterior. Todas las versiones anteriores están afectadas.
Pero actualizar es solo el primer paso. Aquí está la lista completa:
- Inventario tus instalaciones de Ray. Revisa laptops de desarrolladores, runners de CI, imágenes base de contenedores, clústeres de Kubernetes y entornos de computación en la nube. Ray a menudo se esconde en lugares que los equipos no piensan buscar.
- Actualiza a Ray 2.52.0 o posterior. Reconstruye las imágenes de contenedores que incluyan versiones anteriores de Ray. Verifica que los gestores de paquetes no hayan retenido una versión vulnerable.
- Restringe el acceso a la red. Si el parche inmediato no es posible, no expongas los dashboards o APIs de Ray a redes no confiables. Usa segmentación de red, proxies autenticados, VPNs y reglas de firewall.
- Audita tus registros. Busca envíos de trabajos inesperados, solicitudes API inusuales, actividad sospechosa del navegador o comandos no aprobados ejecutados por procesos Ray.
- Revisa tu postura de autenticación. La configuración predeterminada de Ray de no autenticación en endpoints críticos es una decisión de diseño, no un requisito. Envuelve Ray detrás de un proxy autenticado si debes ejecutar versiones anteriores temporalmente.
El Panorama General
CVE-2025-62593 no es solo otra entrada en el catálogo de CISA. Es un caso de estudio de lo que sucede cuando la infraestructura de IA crece más rápido que su modelo de seguridad.
Ray se convirtió en infraestructura crítica para la industria de la IA sin heredar las expectativas de seguridad que vienen con ese estado. Sin autenticación en endpoints de trabajo. Una verificación de User-Agent como única defensa del navegador. Una ventana de nueve meses entre los primeros intentos de explotación y la intervención de CISA.
Las herramientas de IA de las que depende tu equipo son tan seguras como los frameworks sobre los que están construidas. Y ahora mismo, uno de los frameworks más grandes acaba de recibir una llamada de atención.
Parcha Ray hoy. Audita tu stack esta semana. Y comienza a hacer preguntas más difíciles sobre la seguridad de la infraestructura que potencia tu IA.