главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 17 августа 2026 1 мин

CISA добавила в каталог KEV уязвимость Ray-Project с возможностью выполнения кода

CISA внесла в каталог KEV уязвимость Ray-Project

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в каталог известных уязвимостей (KEV) новую запись. Решение принято на основании подтверждённых фактов активной эксплуатации. Уязвимость получила идентификатор CVE-2025-62593 и затрагивает Ray-Project. Она позволяет злоумышленникам выполнять произвольный код.

Ray-Project позволяет выполнять код и управлять инфраструктурой

Ray-Project — это фреймворк для построения распределённых приложений. Он используется для масштабирования задач машинного обучения и других вычислительных нагрузок. Уязвимость CVE-2025-62593 в Ray-Project представляет собой инъекцию кода. Атакующие могут использовать её для получения полного контроля над скомпрометированным активом после эксплуатации. Этот тип уязвимостей часто применяется злоумышленниками и создаёт значительные риски для федеральных учреждений.

Федеральные агентства должны устранить уязвимость

Директива CISA 26-04 обязывает федеральные агентства приоритизировать устранение уязвимостей. Особое внимание уделяется тем, которые внесены в каталог KEV. Требование касается публично доступных активов, эксплуатация уязвимостей на которых даёт полный контроль. Директива также устанавливает ожидания по проверке систем на компрометацию до установки исправлений. Хотя директива 26-04 применяется только к федеральным учреждениям, CISA рекомендует всем организациям внедрять управление уязвимостями на основе рисков. Организации могут сообщать о других эксплуатируемых уязвимостях через форму номинации CISA KEV.

Установите исправление или примените меры защиты

CISA требует от федеральных агентств срочного устранения уязвимости CVE-2025-62593 на публично доступных активах. Организациям следует применять исправления или использовать меры защиты, если они доступны. CISA продолжит добавлять в каталог KEV уязвимости, соответствующие установленным критериям. Это включает наличие идентификатора CVE, доказательств эксплуатации и чётких инструкций по устранению.

Опубликовано в канале 17 августа, 18:33

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA