CISA yêu cầu cơ quan liên bang vá lỗ hổng Ray RCE đang bị khai thác trong 3 ngày
CISA đã ban hành cảnh báo khẩn cấp về lỗ hổng CVE-2025-62593 trong framework Ray, cho phép tin tặc thực thi mã từ xa thông qua trình duyệt Firefox hoặc Safari. Cơ quan này yêu cầu các cơ quan liên bang Mỹ khắc phục sự cố trong vòng 3 ngày do mức độ rủi ro đặc biệt cao.

CISA yêu cầu cơ quan liên bang vá lỗ hổng Ray RCE đang bị khai thác trong 3 ngày
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa phát đi cảnh báo khẩn cấp về một lỗ hổng nghiêm trọng trong framework mã nguồn mở Ray — công cụ phổ biến dùng để mở rộng quy mô xử lý Python và khối lượng công việc machine learning. Lỗ hổng này đang bị tin tặc tích cực khai thác.
Lỗ hổng nguy hiểm trong framework Ray
Theo thông báo từ CISA, lỗ hổng được theo dõi với mã CVE-2025-62593 và đạt điểm 9.4 trên thang CVSS v4. Được công bố lần đầu vào tháng 11/2025, lỗ hổng này cho phép kẻ tấn công sử dụng trình duyệt Firefox hoặc Safari để thực thi mã từ xa (RCE) trên hệ thống Ray dễ bị tổn thương.
Ray là framework điện toán phân tán mã nguồn mở được sử dụng và hỗ trợ bởi nhiều tập đoàn công nghệ lớn, bao gồm Amazon, Apple và OpenAI. Theo thống kê của Anyscale — công ty khởi nghiệp do nhóm phát triển Ray thành lập năm 2019 — tính đến tháng 10/2025, Ray đã đạt hơn 237 triệu lượt tải và 7 triệu lượt mỗi tuần, tăng gần gấp mười lần so với cùng kỳ năm trước.
Cách thức khai thác
Điểm yếu nằm ở việc các phiên bản Ray dễ bị tổn thương cố gắng xác định và chặn các yêu cầu từ trình duyệt bằng cách kiểm tra xem header User-Agent có bắt đầu bằng "Mozilla" hay không. Tuy nhiên, Firefox và Safari cho phép các script sử dụng Fetch API để sửa đổi header này.
"Lỗ hổng này ảnh hưởng đến các nhà phát triển đang chạy môi trường phát triển/thử nghiệm với Ray. Nếu họ trở thành nạn nhân của một cuộc tấn công lừa đảo (phishing) hoặc bị phục vụ một quảng cáo độc hại, họ có thể bị khai thác và mã shell tùy ý có thể được thực thi trên máy phát triển của họ." — nhóm phát triển Ray giải thích.
Một nhà phát triển chạy Ray có thể kích hoạt khai thác chỉ bằng cách truy cập một trang web độc hại hoặc nhận một quảng cáo xấu trong trình duyệt bị ảnh hưởng. Kẻ tấn công sau đó sử dụng kỹ thuật DNS rebinding để tiếp cận dịch vụ Ray cục bộ.
Đáng lo ngại hơn, cuộc tấn công này cũng có thể được sử dụng để tấn công các phiên bản Ray trong mạng nội bộ doanh nghiệp:
"Cuộc tấn công này cũng có thể được khai thác để tấn công các phiên bản Ray liền kề mạng bằng cách sử dụng trình duyệt làm trung gian bị nhầm lẫn để tấn công các phiên bản Ray đang chạy bên trong mạng doanh nghiệp riêng tư."
Phản ứng của CISA và yêu cầu khắc phục
Phiên bản Ray 2.52.0 đã vá lỗ hổng này. CISA yêu cầu các cơ quan hành pháp dân sự liên bang Mỹ khắc phục sự cố trong vòng 3 ngày, thay vì 14 ngày tiêu chuẩn.
CISA không giải thích lý do khẩn cấp và đánh dấu trường "được biết đến là được sử dụng trong các chiến dịch ransomware" là "không xác định". Tuy nhiên, theo Chỉ thị hoạt động ràng buộc 26-04, cơ quan này có thể áp đặt thời hạn khắc phục 3 ngày đối với các lỗ hổng được coi là đặc biệt rủi ro.
Gốc rễ vấn đề và khuyến nghị
Hội đồng bảo mật chỉ ra rằng sự thiếu xác thực kéo dài trên các điểm cuối quan trọng của Ray là nguyên nhân gốc rễ khiến cuộc tấn công có thể xảy ra. Mô hình bảo mật của Ray từ trước đến nay giả định rằng các cụm (cluster) sẽ chạy trong một mạng lưới tin cậy và cô lập, để việc xác thực và kiểm soát truy cập cho cơ sở hạ tầng xung quanh.
Ray 2.52.0 đã giới thiệu xác thực dựa trên token tùy chọn như một lớp phòng thủ bổ sung chống truy cập trái phép, mặc dù tính năng này vẫn bị tắt theo mặc định. Dự án tiếp tục khuyến nghị triển khai các cụm bên trong một mạng lưới được kiểm soát thay vì coi xác thực là sự thay thế cho sự cô lập.
Theo ước tính của NextSprints, Ray có 1 triệu người dùng hoạt động hàng tháng và được sử dụng bởi 60% các công ty Fortune 500. Với mức độ phổ biến và rủi ro hiện tại, các tổ chức đang sử dụng Ray — đặc biệt là tại Việt Nam, nơi framework này đang được nhiều doanh nghiệp công nghệ áp dụng cho các dự án AI/ML — cần nhanh chóng cập nhật lên phiên bản mới nhất và rà soát lại cấu hình bảo mật của hệ thống.