CISA listet Ray: Browser starten Cluster-Jobs ohne Login
Am 17. August setzt die CISA Ray in den KEV-Katalog. Firefox und Safari starten Jobs ohne Login, sobald DNS-Rebinding den User-Agent-Filter umgeht. Die Frist für US-Behörden endet drei Tage später.
Das Wichtigste in Kürze
- CISA nimmt CVE-2025-62593 in den KEV-Katalog. Die Aufnahme am 17. August 2026 stützt sich auf Belege für aktive Ausnutzung.
- Firefox und Safari umgehen den User-Agent-Filter. DNS-Rebinding trifft die Jobs-Schnittstelle, sobald Ray lokal oder im Nachbarnetz läuft.
- Stand 2.52.0 schließt den Filter. Dieselbe Version bringt Token-Auth, die standardmäßig ausgeschaltet bleibt.
- Die Frist bindet nur US-Behörden. FCEB-Stellen bis 20. August 2026. Ob Ransomware die Lücke nutzt, bleibt unbekannt.
Verwandt: LoadMaster in der KEV-Liste: Patch liegt seit Juni bereit · KEV nach BOD 26-04 – EPSS sortiert den Rest
CISA nimmt Ray in den KEV-Katalog auf
Was ist Ray? Ray ist ein quelloffenes Python-Framework, das Rechenjobs über mehrere Maschinen verteilt. Ohne Token-Auth nimmt die Jobs-API Aufträge ohne Login an.
Am 17. August 2026 ergänzte die US-Behörde CISA eine einzige Schwachstelle im Known Exploited Vulnerabilities Catalog: CVE-2025-62593, geführt als Code Injection in Ray. Die Aufnahme stützt sich auf Belege für aktive Ausnutzung. Wie der Angriff im Feld aussieht, beschreibt die CISA in der Kurz-Alert nicht.
Federal Civilian Executive Branch-Behörden müssen KEV-Einträge an öffentlich erreichbaren Systemen nach BOD 26-04 priorisieren. Die Due Date für diesen Eintrag ist der 20. August 2026. Die CISA fordert außerdem, vor dem Patch zu prüfen, ob bereits jemand im System war. Die Direktive bindet nur US-Zivilbehörden. Die Behörde rät allen Organisationen, denselben Risiko-Schnitt zu nutzen.
Ob die Lücke in Ransomware-Kampagnen vorkommt, stuft der Katalog als unbekannt ein. Wer Ray nur als Bibliothek im Batch-Job sieht, unterschätzt den Angriffsraum: das Dashboard und die Jobs-Schnittstelle laufen oft neben dem Cluster, ohne Login.
Definition · Ray
Ray ist ein quelloffenes Python-Framework für verteiltes Rechnen. Teams nutzen es, um KI- und Batch-Jobs über Cluster zu steuern. Das Dashboard nimmt Jobs über eine HTTP-API entgegen.
Firefox und Safari umgehen den User-Agent-Filter
Ray ließ kritische Endpunkte wie die Jobs-API lange ohne Authentifizierung. Der Schutz gegen den Browser bestand darin, Anfragen abzuweisen, deren User-Agent mit Mozilla beginnt. Das GitHub-Advisory GHSA-q279-jhrf-cc6v zeigt, warum das nicht trägt: In Firefox und Safari darf die Fetch-API den User-Agent auf einen anderen Wert setzen.
Zusammen mit DNS-Rebinding wird der Browser zur Brücke. Eine präparierte Seite oder ein schädliches Display-Ad löst die Anfrage aus, während Ray lokal oder im Nachbarnetz läuft. Der PoC zielt auf Port 8265, den Standard des Dashboards. Danach geht ein Job mit frei wählbarem Entrypoint raus. Chrome setzt die Fetch-Spezifikation an dieser Stelle nicht um und bleibt dadurch außen vor.
Das Advisory nennt zwei Wirkketten. Erstens der Entwickler-Rechner, auf dem Ray als Testkopf läuft. Zweitens benachbarte Instanzen hinter der Firewall, die der Browser als Confused Deputy erreicht. Avi Lumelsky von Oligo beschrieb den Fetch-Bypass. Jonathan Leitschuh (damals Socket) lieferte DNS-Rebinding, PoC und Disclosure.
Der Patch schließt Filter und Token-Auth
Betroffen sind Ray-Stände unter 2.52.0. Der Fix liegt in 2.52.0 und im Commit 70e7c72. Dieselbe Version bringt eine Token-Authentifizierung, die standardmäßig ausgeschaltet ist. Wer nur den Stand hebt und das Token auslässt, schließt den Browser-Filter, belässt die Jobs-API aber ohne Login.
Die Herstellerdoku beschreibt Token-Auth unter Ray Security. Browser-Härtung gegen DNS-Rebinding, etwa Local Network Access in Chrome, gilt laut Advisory als zusätzliche Verteidigungslinie. Ein früherer Anlauf namens Private Network Access wurde zurückgezogen. Deshalb bleibt der Standwechsel die belastbare Linie.
Akutes Risiko
Ein Entwickler mit lokalem Ray-Dashboard kann über Firefox oder Safari und DNS-Rebinding fremden Code starten, sobald eine präparierte Seite den User-Agent umschreibt.
Die Frist 20. August bindet nur US-Behörden
BOD 26-04 zwingt FCEB-Stellen, KEV-Lücken an öffentlich exponierten Assets mit vollem Zugriff nach der Ausnutzung schnell zu schließen. Ray als lokales Dev-Dashboard fällt oft nicht in diese Klasse. Ray als Cluster-Steuerung im Rechenzentrum schon, sobald Dashboard oder Jobs-API aus dem Netz erreichbar sind.
Für deutsche Betreiber gibt es keine CISA-Frist. NIS-2 und das BSIG verlangen verhältnismäßige Maßnahmen und Meldewege. Der KEV-Katalog sortiert die Arbeit trotzdem: aktive Ausnutzung schlägt CVSS. Wer Ray-Cluster für Training oder Inferenz fährt, prüft Bestand und Erreichbarkeit in derselben Schicht wie VPN-Appliances auf der KEV-Liste.
Ray-Bestand, Port 8265 und Job-Spuren
Zuerst die Version: jeder Stand unter 2.52.0 ist der Advisory-Lage nach angreifbar. Danach die Fläche: wo das Dashboard hängt und welche Netze Port 8265 sehen. Entwickler-Laptops gehören in dieselbe Inventur wie GPU-Knoten.
Nach dem Update bleiben Job-Metadaten die Spur. Unbekannte Entrypoints, leere Runtime-Umgebung und Submit-Zeiten außerhalb der Arbeitsfenster sind die einfachsten Hinweise. Die CISA verlangt von US-Behörden genau diese Forensik vor dem Haken im Ticket. Ohne Log der Jobs-API bleibt nur der Standwechsel.
Sofortmaßnahmen
- ✓Jobs-API auf unbekannte Entrypoints seit dem letzten Update prüfen
- ✓Alle Ray-Instanzen unter 2.52.0 auf den Patch heben
- ✓Dashboard-Port 8265 nicht aus dem Netz erreichbar halten
- ✓Token-Auth laut Herstellerdoku einschalten
Wer unsicher ist, ob jemand die API schon genutzt hat, isoliert den Kopf-Knoten, zieht die Job-Historie und erst danach den Patch. Ein Reload ohne Spurensuche schließt die Lücke und löscht den Beleg.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Betrifft die Lücke nur Entwickler-Laptops?
Nein. Das Advisory beschreibt den lokalen Testkopf und benachbarte Ray-Instanzen, die der Browser aus dem internen Netz erreicht.
Warum bleibt Chrome außen vor?
Chrome setzt die Fetch-Spezifikation an dieser Stelle nicht um. Firefox und Safari erlauben es, den User-Agent in Fetch zu setzen. Das Advisory nennt das ausdrücklich.
Reicht der Wechsel auf Stand 2.52.0?
Der Stand schließt die Lücke des unzureichenden Browser-Filters. Token-Auth bleibt standardmäßig aus. Für Cluster mit erreichbarer Jobs-API gehört das Token dazu.
Gilt die Frist 20. August auch in Deutschland?
Nein. Die Due Date gilt für FCEB-Behörden unter BOD 26-04. Deutsche Betreiber haben keine CISA-Deadline, aber dieselbe Ausnutzungslage.
Woran erkenne ich ausgenutzte Ray-Jobs?
An unbekannten Entrypoints in der Jobs-API, Submit-Zeiten außerhalb der üblichen Fenster und Metadaten, die kein Team zugeordnet hat. Die CISA nennt keine IoCs in der Kurz-Alert.
Lesetipps der Redaktion
LesetippMicrosoft Teams: Android-Pfad lässt Angreifer-Code durchLesetippCisco ASA: SSL-VPN-DoS steht jetzt in KEVLesetippSechs Behörden warnen vor Gunra über Fortinet-Lücken
Mehr aus dem MBF Media Netzwerk
cloudmagazinLieferkette bricht am Datenpfad zwischen MES und ERPMyBusinessFutureWealthTech in der Familien-Nachfolge: Was Tools leistenDigital ChiefsCRA zwingt Hersteller zur Meldung binnen 24 Stunden
Bildquelle: KI-generiert (August 2026)





