Ray
Hersteller: Anyscale
Ray gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Ray laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
12 ReportsZeige 1 bis 12 von 12
-
Ray-Project Ray Code Injection Vulnerability
CVE-2025-62593 Hoch Aktiv ausgenutztRay ist eine KI-Compute-Engine; laut NVD sind Versionen vor 2.52.0 für Entwickler, die Ray als Entwicklungswerkzeug einsetzen, über eine kritische Schwachstelle mit Codeausführung angreifbar, die sich über Firefox und Safari ausnutzen lässt. CISA führt die Lücke im KEV-Katalog als Ray-Project Ray Code Injection Vulnerability. CVSS-Basiswert: 8.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-08-17. Ausnutzungswahrscheinlichkeit (EPSS): 16.9 %. Neben Ray ist laut Zuordnung auch Light Code Labs (Caddy) mit dieser CVE verknüpft.
CVSS: 8.8 EPSS: 16.89% Publiziert: Referenz: CISA KEV -
CVE-2026-24832 – Out-of-bounds-Write in ixray-1.6-stcop
CVE-2026-24832 KritischIn ixray-team ixray-1.6-stcop besteht eine Out-of-bounds-Write-Schwachstelle. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf ixray-1.6-stcop 1.3 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Anyscale Ray – Remote Code Execution über die Job-Submission-API
CVE-2023-48022 KritischAnyscale Ray 2.6.3 und 2.8.0 erlaubt einem entfernten Angreifer über die Job-Submission-API die Ausführung beliebigen Codes. Der Hersteller vertritt die Position, dass Ray laut Dokumentation nicht ausserhalb einer streng kontrollierten Netzwerkumgebung eingesetzt werden soll; ab Version 2.52.0 kann optional eine Token-Authentifizierung verwendet werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Ray nur in einer streng kontrollierten Netzwerkumgebung betreiben und die Token-Authentifizierung aktivieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Server-Side Request Forgery in Anyscale Ray
CVE-2023-48023 KritischIn Anyscale Ray 2.6.3 und 2.8.0 ermöglicht der Endpunkt /log_proxy eine Server-Side Request Forgery (SSRF), über die ein Angreifer serverseitig Anfragen an beliebige Ziele auslösen kann. Der Hersteller vertritt die Position, dass dieser Bericht irrelevant sei, da Ray laut Dokumentation nicht für den Einsatz ausserhalb einer streng kontrollierten Netzwerkumgebung vorgesehen ist. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Ray Dashboard – Command Injection über cpu_profile
CVE-2023-6019 KritischIm URL-Parameter cpu_profile von Ray bestand eine Command Injection, über die Angreifer ohne Authentifizierung aus der Ferne Betriebssystembefehle auf dem System ausführen konnten, das das Ray-Dashboard betreibt. Das Problem ist in Version 2.8.1 und neuer behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 2.8.1 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ray Dashboard – Path-Traversal ermöglicht Auslesen lokaler Dateien
CVE-2026-32981 HochIm Ray Dashboard (Standardport 8265) besteht in Ray-Versionen vor 2.8.1 eine Path-Traversal-Schwachstelle. Durch unzureichende Validierung und Bereinigung benutzergesteuerter Pfade in der statischen Dateiverarbeitung kann ein Angreifer über Traversal-Sequenzen (z. B. ../) auf Dateien ausserhalb des vorgesehenen statischen Verzeichnisses zugreifen und so lokale Dateien auslesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Ray 2.8.1 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.93% Publiziert: Referenz: NVD -
Ray – Unsichere Deserialisierung im WebDataset-Reader
CVE-2026-57516 HochRay vor Version 2.56.0 enthält laut NVD eine unsichere Deserialisierung im WebDataset-Reader, über die Angreifer durch Bereitstellen eines bösartigen tar-Archivs Schadcode aus der Ferne ausführen können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Ray 2.56.0 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.49% Publiziert: Referenz: NVD -
Unsichere Deserialisierung in Ray Data führt zu Codeausführung beim Parquet-Lesen
CVE-2026-41486 HochDie KI-Compute-Engine Ray registriert in den Versionen 2.54.0 bis vor 2.55.0 eigene Arrow-Erweiterungstypen global in PyArrow. Beim Lesen einer Parquet-Datei mit einem dieser Typen werden die Metadaten-Bytes direkt an cloudpickle.loads() übergeben, wodurch bereits beim Parsen des Schemas – vor dem Lesen der eigentlichen Daten – beliebiger Code ausgeführt wird. Die Lücke ist in Version 2.55.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Ray 2.55.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
ixray-1.6-stcop: Endlosschleife durch unerreichbare Exit-Bedingung
CVE-2026-24831 HochIn ixray-team ixray-1.6-stcop liegt eine Schwachstelle durch eine Schleife mit unerreichbarer Exit-Bedingung (Infinite Loop) vor. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
c-ray: Null-Pointer-Dereferenzierung in parse_mtllib
CVE-2025-45332 Hochvkoskiv c-ray 1.1 enthält in der Funktion parse_mtllib des Datenverarbeitungsmoduls eine Null-Pointer-Dereferenzierung (NPD), die zu unvorhersehbarem Programmverhalten, Segmentation Faults und Programmabstürzen führt. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringem Aufwand, ohne Rechte und ohne Nutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Ray: Local File Inclusion im /static/-Verzeichnis
CVE-2023-6020 HochEine Local-File-Inclusion-Schwachstelle im /static/-Verzeichnis von Ray erlaubt es laut NVD Angreifern, ohne Authentifizierung beliebige Dateien auf dem Server zu lesen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ray: Local File Inclusion im Log-API-Endpunkt
CVE-2023-6021 HochDer Log-API-Endpunkt von Ray erlaubt laut Quelle Angreifern ohne Authentifizierung, beliebige Dateien auf dem Server auszulesen (Local File Inclusion). Die Schwachstelle ist ab Version 2.8.1 behoben. Die Maintainer haben in einem Blogbeitrag zu dieser und weiteren Ray-CVEs Stellung genommen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ray, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.