Lühidalt: CISA lisas oma KEV-kataloogi kriitilise, aktiivselt ära kasutatava Ray haavatavuse, mis võimaldab brauseripõhist kaugkoodi käivitamist (RCE), mistõttu peaksid ettevõtted, kes kasutavad Ray-põhist tehisintellekti/masinõppe infrastruktuuri, viivitamatult oma süsteeme kontrollima ja kaitsma.
USA ametkond CISA lisas avatud lähtekoodiga raamistiku Ray kriitilise haavatavuse oma Known Exploited Vulnerabilities (KEV) kataloogi, kuna on olemas tõendeid selle aktiivsest ärakasutamisest. Puudutatud on tarkvara, mida kasutavad arvukad ettevõtted tehisintellekti- ja masinõppe töökoormuste skaleerimiseks.
Ray on avatud lähtekoodiga, Pythonile üles ehitatud hajusarvutuse raamistik, mis on loodud spetsiaalselt tehisintellekti- ja masinõppe töökoormuste skaleerimiseks. Algallika andmetel on projekti aluseks olevas GitHubi repositooriumis märkimisväärne hulk kasutajaid tootmiskeskkondades, mis rõhutab potentsiaalse ründepinna ulatust. CISA lisas haavatavuse esmaspäeval Known Exploited Vulnerabilities (KEV) kataloogi, viidates selgesõnaliselt tõenditele juba käimasoleva aktiivse ärakasutamise kohta looduslikus keskkonnas.
Kirjelduse kohaselt võimaldab haavatavus kaugkoodi käivitamist (RCE), mille saab käivitada brauseri kaudu. Ettevõtete jaoks, kes kasutavad Ray’t oma masinõppe töövoogudes, treeningklastrites või järeldusinfrastruktuuris, tähendab see vahetut riski arvutussõlmede kompromiteerimiseks, kus sageli asuvad tundlikud treeningandmed, mudeliartefaktid ja pääsuvõtmed muudele pilveressurssidele. Kuna Ray klastrid on tavaliselt omavahel sisemiselt ühendatud ja sageli pääsevad laiendatud õigustega pilveinfrastruktuurile ligi, võib edukas ärakasutamine toimida hüppelauana lateraalseks liikumiseks infrastruktuuris.
Föderaalasutustega seotud infoturbejuhtidele (CISO) tähendab KEV-kataloogi kandmine siduvat tähtaega haavatavuse kõrvaldamiseks vastavalt direktiivile Binding Operational Directive 22-01; sellest kohaldamisalast väljapoole jäävad ettevõtted peaksid siiski võtma seda kandet tugeva signaalina, et inventeerida oma Ray kasutus, tuvastada mõjutatud eksemplarid ning viivitamatult kontrollida saadaolevaid parandusi või leevendusmeetmeid. Kuna algallika raportis ei ole toodud konkreetset CVE-identifikaatorit, mõjutatud versiooninumbreid ega parandusaega, peaksid turbevastutajad enne parandusmeetmete rakendamist konsulteerima Ray tootja veebilehe ja ametliku CISA KEV-kande andmetega, et kontrollida täpseid tehnilisi üksikasju ja soovitatud vastumeetmeid.
Allikas: thehackernews.com · Avaldatud 18. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.