1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Ray

Hersteller: Anyscale

Server-Software, Middleware, Web

Ray gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Ray laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

12
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
16.9%
Max. EPSS

Schwachstellen-Reports

12 Reports

Zeige 1 bis 12 von 12

  1. Ray-Project Ray Code Injection Vulnerability

    CVE-2025-62593 Hoch Aktiv ausgenutzt

    Ray ist eine KI-Compute-Engine; laut NVD sind Versionen vor 2.52.0 für Entwickler, die Ray als Entwicklungswerkzeug einsetzen, über eine kritische Schwachstelle mit Codeausführung angreifbar, die sich über Firefox und Safari ausnutzen lässt. CISA führt die Lücke im KEV-Katalog als Ray-Project Ray Code Injection Vulnerability. CVSS-Basiswert: 8.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-08-17. Ausnutzungswahrscheinlichkeit (EPSS): 16.9 %. Neben Ray ist laut Zuordnung auch Light Code Labs (Caddy) mit dieser CVE verknüpft.

    CVSS: 8.8 EPSS: 16.89% Publiziert: Referenz: CISA KEV
  2. CVE-2026-24832 – Out-of-bounds-Write in ixray-1.6-stcop

    CVE-2026-24832 Kritisch

    In ixray-team ixray-1.6-stcop besteht eine Out-of-bounds-Write-Schwachstelle. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf ixray-1.6-stcop 1.3 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. Anyscale Ray – Remote Code Execution über die Job-Submission-API

    CVE-2023-48022 Kritisch

    Anyscale Ray 2.6.3 und 2.8.0 erlaubt einem entfernten Angreifer über die Job-Submission-API die Ausführung beliebigen Codes. Der Hersteller vertritt die Position, dass Ray laut Dokumentation nicht ausserhalb einer streng kontrollierten Netzwerkumgebung eingesetzt werden soll; ab Version 2.52.0 kann optional eine Token-Authentifizierung verwendet werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Ray nur in einer streng kontrollierten Netzwerkumgebung betreiben und die Token-Authentifizierung aktivieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. Server-Side Request Forgery in Anyscale Ray

    CVE-2023-48023 Kritisch

    In Anyscale Ray 2.6.3 und 2.8.0 ermöglicht der Endpunkt /log_proxy eine Server-Side Request Forgery (SSRF), über die ein Angreifer serverseitig Anfragen an beliebige Ziele auslösen kann. Der Hersteller vertritt die Position, dass dieser Bericht irrelevant sei, da Ray laut Dokumentation nicht für den Einsatz ausserhalb einer streng kontrollierten Netzwerkumgebung vorgesehen ist. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  5. Ray Dashboard – Command Injection über cpu_profile

    CVE-2023-6019 Kritisch

    Im URL-Parameter cpu_profile von Ray bestand eine Command Injection, über die Angreifer ohne Authentifizierung aus der Ferne Betriebssystembefehle auf dem System ausführen konnten, das das Ray-Dashboard betreibt. Das Problem ist in Version 2.8.1 und neuer behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 2.8.1 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Ray Dashboard – Path-Traversal ermöglicht Auslesen lokaler Dateien

    CVE-2026-32981 Hoch

    Im Ray Dashboard (Standardport 8265) besteht in Ray-Versionen vor 2.8.1 eine Path-Traversal-Schwachstelle. Durch unzureichende Validierung und Bereinigung benutzergesteuerter Pfade in der statischen Dateiverarbeitung kann ein Angreifer über Traversal-Sequenzen (z. B. ../) auf Dateien ausserhalb des vorgesehenen statischen Verzeichnisses zugreifen und so lokale Dateien auslesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Ray 2.8.1 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.93% Publiziert: Referenz: NVD
  7. Ray – Unsichere Deserialisierung im WebDataset-Reader

    CVE-2026-57516 Hoch

    Ray vor Version 2.56.0 enthält laut NVD eine unsichere Deserialisierung im WebDataset-Reader, über die Angreifer durch Bereitstellen eines bösartigen tar-Archivs Schadcode aus der Ferne ausführen können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Ray 2.56.0 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.49% Publiziert: Referenz: NVD
  8. Unsichere Deserialisierung in Ray Data führt zu Codeausführung beim Parquet-Lesen

    CVE-2026-41486 Hoch

    Die KI-Compute-Engine Ray registriert in den Versionen 2.54.0 bis vor 2.55.0 eigene Arrow-Erweiterungstypen global in PyArrow. Beim Lesen einer Parquet-Datei mit einem dieser Typen werden die Metadaten-Bytes direkt an cloudpickle.loads() übergeben, wodurch bereits beim Parsen des Schemas – vor dem Lesen der eigentlichen Daten – beliebiger Code ausgeführt wird. Die Lücke ist in Version 2.55.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Ray 2.55.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. ixray-1.6-stcop: Endlosschleife durch unerreichbare Exit-Bedingung

    CVE-2026-24831 Hoch

    In ixray-team ixray-1.6-stcop liegt eine Schwachstelle durch eine Schleife mit unerreichbarer Exit-Bedingung (Infinite Loop) vor. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. c-ray: Null-Pointer-Dereferenzierung in parse_mtllib

    CVE-2025-45332 Hoch

    vkoskiv c-ray 1.1 enthält in der Funktion parse_mtllib des Datenverarbeitungsmoduls eine Null-Pointer-Dereferenzierung (NPD), die zu unvorhersehbarem Programmverhalten, Segmentation Faults und Programmabstürzen führt. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringem Aufwand, ohne Rechte und ohne Nutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. Ray: Local File Inclusion im /static/-Verzeichnis

    CVE-2023-6020 Hoch

    Eine Local-File-Inclusion-Schwachstelle im /static/-Verzeichnis von Ray erlaubt es laut NVD Angreifern, ohne Authentifizierung beliebige Dateien auf dem Server zu lesen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. Ray: Local File Inclusion im Log-API-Endpunkt

    CVE-2023-6021 Hoch

    Der Log-API-Endpunkt von Ray erlaubt laut Quelle Angreifern ohne Authentifizierung, beliebige Dateien auf dem Server auszulesen (Local File Inclusion). Die Schwachstelle ist ab Version 2.8.1 behoben. Die Maintainer haben in einem Blogbeitrag zu dieser und weiteren Ray-CVEs Stellung genommen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ray, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog