🚨 CISA дала федеральным агентствам США три дня на закрытие критической дыры в Ray — популярном open-source фреймворке для распределённых AI-вычислений на Python.

Баг (CVSS 9.4) позволяет захватить локально запущенный Ray просто через визит на вредоносный сайт или рекламу в Firefox или Safari — DNS rebinding обходит проверку User-Agent, которую разработчики сочли надёжной защитой. Уязвимость уже активно эксплуатируется в реальных атаках.

Ray крутится не только на рабочих станциях, но и в CI/CD, Kubernetes и облачных AI-кластерах — так что закрыть все дыры за 3 дня будет непросто. Апдейт до версии 2.52.0 обязателен.

[#AI](/search?q=%23AI) [#cybersecurity](/search?q=%23cybersecurity) [#infosec](/search?q=%23infosec)