TL;DR
CVE-2025-62593은 Ray 2.52.0 미만에서 User-Agent 검사를 우회한 뒤 DNS Rebinding으로 개발자 노트북의 localhost:8265에 접근해 셸 명령을 실행할 수 있었던 취약점입니다. Ray 2.52.0에서 브라우저 출처 제어로 수정됐으며, CISA는 2026년 8월 17일 실제 악용 위험을 이유로 이 CVE를 KEV 카탈로그에 추가했습니다. 운영팀은 Ray를 2.52.0 이상으로 업그레이드하고 개발·운영 환경 모두에서 토큰 인증을 활성화해야 합니다. 대시보드를 0.0.0.0으로 불필요하게 노출하지 말고 lockfile, 이미지, CI 환경에 남은 구버전도 함께 점검해야 합니다.
빠른 이해
새로운 점
이번 변화는 CVE의 수정이 아니라 CISA가 실제 악용 위험을 평가해 KEV에 추가한 데 있습니다.
핵심 메커니즘
취약한 Ray 버전의 대시보드와 작업 제출 API가 외부 요청을 받으면, 공격자는 조작 가능한 User-Agent로 기존 브라우저 검사를 우회합니다. 이어 DNS Rebinding으로 공격자 도메인과 개발자의 localhost:8265를 같은 출처처럼 연결해 악성 페이지의 요청을 로컬 Ray 인스턴스로 전달합니다. Ray 2.52.0은 브라우저 출처 제어로 이 경로를 보완하고, 선택적으로 켤 수 있는 토큰 인증은 엔드포인트에 도달한 요청에도 비밀 토큰을 요구해 인증 단계에서 차단합니다.
핵심 수치
- 영향 버전: Ray 2.52.0 미만- CVE-2025-62593의 영향 범위
- 수정 버전: Ray 2.52.0- 2025년 11월 26일 릴리스
- CISA KEV 추가일: 2026년 8월 17일- Binding Operational Directive 26-04에 따른 지정
- 연방 민간기관 조치 기한: 2026년 8월 20일- KEV 지정 후 압축된 3일 대응 기한
섹션별 상세
CVE-2025-62593과 CISA KEV 지정
ray --version설치된 Ray의 버전을 확인하는 명령입니다.
pip show rayPython 환경에 설치된 Ray 패키지의 버전 정보를 조회하는 명령입니다.
- CVE-2025-62593은 Ray 2.52.0 미만에 영향을 주며 Ray 2.52.0에서 수정됐다. — 본문 첫 단락의 버전 영향 범위와 수정 버전 안내, 2025년 11월 26일 릴리스 언급
- CISA는 2026년 8월 17일 CVE-2025-62593을 KEV 카탈로그에 추가하고 연방 민간기관에 8월 20일까지의 조치 기한을 부여했다. — CISA KEV listing 관련 도입부와 Binding Operational Directive 26-04 설명
브라우저 경계 우회와 명령 실행
- User-Agent 검사 우회와 DNS Rebinding의 결합으로 악성 페이지 방문만으로 localhost:8265의 Ray 인스턴스에서 셸 명령이 실행될 수 있었다. — Description of the vulnerability 절의 User-Agent, same-origin policy, DNS rebinding 연쇄 설명
토큰 인증과 네트워크 경계 강화
--dashboard-host=0.0.0.0Ray 대시보드를 모든 네트워크 인터페이스에 바인딩하는 설정을 점검할 때 찾는 문자열입니다.
ray start --head노트북이나 개발 머신에서 Ray 헤드 노드를 시작하는 명령으로, 불필요한 외부 노출 여부를 함께 점검해야 합니다.
- Ray 2.52.0 이상으로 업그레이드하고 토큰 인증을 활성화하는 것이 CVE-2025-62593의 핵심 대응이다. — Enabling token authentication for your Ray 절의 구체적 권고 목록과 업그레이드 지침
패치 누락 지점과 공개 절차
용어 해설
- CISA 알려진 악용 취약점 카탈로그(CISA KEV)
- — CISA KEV는 실제 공격에 악용된 취약점을 모아 연방 민간기관의 대응 우선순위를 정하는 목록입니다. 이번 지정은 CVE 자체가 새로 생겼다는 뜻이 아니라, 패치되지 않은 Ray 시스템을 겨냥한 공격 활동을 CISA가 높게 평가했다는 의미입니다.
- DNS Rebinding
- — DNS Rebinding은 브라우저가 처음에는 공격자 도메인으로 접속했다가 이후 같은 도메인을 localhost 같은 내부 주소로 해석하게 만드는 공격 기법입니다. 이 글에서는 브라우저의 동일 출처 정책을 우회해 개발자 컴퓨터의 Ray 인스턴스에 요청을 전달하는 연결 고리로 사용됐습니다.
- 동일 출처 정책(Same-Origin Policy)
- — 동일 출처 정책은 브라우저의 스크립트가 다른 출처의 리소스에 임의로 접근하지 못하게 제한하는 보안 규칙입니다. CVE-2025-62593 공격은 이 기본 방어만으로 충분하지 않도록 DNS Rebinding과 우회 가능한 User-Agent 검사를 함께 이용했습니다.
- 토큰 인증(Token Authentication)
- — 토큰 인증은 Ray 대시보드와 작업 제출 API, Ray Client에 비밀 토큰을 요구해 요청자를 확인하는 방식입니다. 교차 출처 스크립트가 토큰을 읽거나 추측하기 어렵기 때문에 브라우저 경계가 무너져도 인증 단계에서 공격 요청을 차단하는 추가 방어층이 됩니다.
- 공통 취약점 및 노출 식별자(CVE)
- — CVE는 공개된 보안 취약점에 부여하는 고유 식별자입니다. CVE-2025-62593은 Ray의 브라우저 요청 검사를 우회하고 DNS Rebinding을 결합해 로컬 개발 환경에서 셸 명령 실행으로 이어질 수 있었던 문제를 가리킵니다.
기술
- Ray
- DNS Rebinding
- User-Agent
- 동일 출처 정책
- 토큰 기반 인증
- Ray Client
언급된 리소스
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.