<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Ray</title>
    <link>https://feed.xonatec.ch/produkte/ray</link>
    <description>Priorisierte Schwachstellen-Reports für Ray. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Tue, 18 Aug 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/ray.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2025-62593 — Ray-Project Ray Code Injection Vulnerability</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-62593</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-62593</guid>
      <pubDate>Tue, 18 Aug 2026 00:00:00 GMT</pubDate>
      <description>Ray ist eine KI-Compute-Engine; laut NVD sind Versionen vor 2.52.0 für Entwickler, die Ray als Entwicklungswerkzeug einsetzen, über eine kritische Schwachstelle mit Codeausführung angreifbar, die sich über Firefox und Safari ausnutzen lässt. CISA führt die Lücke im KEV-Katalog als Ray-Project Ray Code Injection Vulnerability. CVSS-Basiswert: 8.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-08-17. Ausnutzungswahrscheinlichkeit (EPSS): 16.9 %. Neben Ray ist laut Zuordnung auch Light Code Labs (Caddy) mit dieser CVE verknüpft.

Severity: Hoch · CVSS: 8.8 · EPSS: 16.9% · aktiv ausgenutzt (KEV)

Betroffene Produkte: ray, caddy</description>
      <category>Hoch</category><category>KEV</category><category>Anyscale</category><category>Light Code Labs</category>
    </item>
    <item>
      <title>CVE-2026-24832 — CVE-2026-24832 – Out-of-bounds-Write in ixray-1.6-stcop</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-24832</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-24832</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In ixray-team ixray-1.6-stcop besteht eine Out-of-bounds-Write-Schwachstelle. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf ixray-1.6-stcop 1.3 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: erlang-otp, samba, ray</description>
      <category>Kritisch</category><category>Ericsson / OTP Team</category><category>Samba Team</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2023-48022 — Anyscale Ray – Remote Code Execution über die Job-Submission-API</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-48022</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-48022</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Anyscale Ray 2.6.3 und 2.8.0 erlaubt einem entfernten Angreifer über die Job-Submission-API die Ausführung beliebigen Codes. Der Hersteller vertritt die Position, dass Ray laut Dokumentation nicht ausserhalb einer streng kontrollierten Netzwerkumgebung eingesetzt werden soll; ab Version 2.52.0 kann optional eine Token-Authentifizierung verwendet werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Ray nur in einer streng kontrollierten Netzwerkumgebung betreiben und die Token-Authentifizierung aktivieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: ray</description>
      <category>Kritisch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2023-48023 — Server-Side Request Forgery in Anyscale Ray</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-48023</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-48023</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Anyscale Ray 2.6.3 und 2.8.0 ermöglicht der Endpunkt /log_proxy eine Server-Side Request Forgery (SSRF), über die ein Angreifer serverseitig Anfragen an beliebige Ziele auslösen kann. Der Hersteller vertritt die Position, dass dieser Bericht irrelevant sei, da Ray laut Dokumentation nicht für den Einsatz ausserhalb einer streng kontrollierten Netzwerkumgebung vorgesehen ist. CVSS-Basiswert: 9.1 (Kritisch).

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: ray</description>
      <category>Kritisch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2023-6019 — Ray Dashboard – Command Injection über cpu_profile</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6019</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6019</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im URL-Parameter cpu_profile von Ray bestand eine Command Injection, über die Angreifer ohne Authentifizierung aus der Ferne Betriebssystembefehle auf dem System ausführen konnten, das das Ray-Dashboard betreibt. Das Problem ist in Version 2.8.1 und neuer behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 2.8.1 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: ray</description>
      <category>Kritisch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2026-32981 — Ray Dashboard – Path-Traversal ermöglicht Auslesen lokaler Dateien</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-32981</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-32981</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Ray Dashboard (Standardport 8265) besteht in Ray-Versionen vor 2.8.1 eine Path-Traversal-Schwachstelle. Durch unzureichende Validierung und Bereinigung benutzergesteuerter Pfade in der statischen Dateiverarbeitung kann ein Angreifer über Traversal-Sequenzen (z. B. ../) auf Dateien ausserhalb des vorgesehenen statischen Verzeichnisses zugreifen und so lokale Dateien auslesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Ray 2.8.1 oder neuer aktualisieren.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.9%

Betroffene Produkte: ray</description>
      <category>Hoch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2026-57516 — Ray – Unsichere Deserialisierung im WebDataset-Reader</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-57516</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-57516</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Ray vor Version 2.56.0 enthält laut NVD eine unsichere Deserialisierung im WebDataset-Reader, über die Angreifer durch Bereitstellen eines bösartigen tar-Archivs Schadcode aus der Ferne ausführen können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Ray 2.56.0 oder neuer aktualisieren.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.5%

Betroffene Produkte: ray</description>
      <category>Hoch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2026-41486 — Unsichere Deserialisierung in Ray Data führt zu Codeausführung beim Parquet-Lesen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-41486</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-41486</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die KI-Compute-Engine Ray registriert in den Versionen 2.54.0 bis vor 2.55.0 eigene Arrow-Erweiterungstypen global in PyArrow. Beim Lesen einer Parquet-Datei mit einem dieser Typen werden die Metadaten-Bytes direkt an cloudpickle.loads() übergeben, wodurch bereits beim Parsen des Schemas – vor dem Lesen der eigentlichen Daten – beliebiger Code ausgeführt wird. Die Lücke ist in Version 2.55.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Ray 2.55.0 aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: ray</description>
      <category>Hoch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2026-24831 — ixray-1.6-stcop: Endlosschleife durch unerreichbare Exit-Bedingung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-24831</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-24831</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In ixray-team ixray-1.6-stcop liegt eine Schwachstelle durch eine Schleife mit unerreichbarer Exit-Bedingung (Infinite Loop) vor. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: erlang-otp, samba, ray</description>
      <category>Hoch</category><category>Ericsson / OTP Team</category><category>Samba Team</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2025-45332 — c-ray: Null-Pointer-Dereferenzierung in parse_mtllib</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-45332</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-45332</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>vkoskiv c-ray 1.1 enthält in der Funktion parse_mtllib des Datenverarbeitungsmoduls eine Null-Pointer-Dereferenzierung (NPD), die zu unvorhersehbarem Programmverhalten, Segmentation Faults und Programmabstürzen führt. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringem Aufwand, ohne Rechte und ohne Nutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ray</description>
      <category>Hoch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2023-6020 — Ray: Local File Inclusion im /static/-Verzeichnis</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6020</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6020</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Local-File-Inclusion-Schwachstelle im /static/-Verzeichnis von Ray erlaubt es laut NVD Angreifern, ohne Authentifizierung beliebige Dateien auf dem Server zu lesen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ray</description>
      <category>Hoch</category><category>Anyscale</category>
    </item>
    <item>
      <title>CVE-2023-6021 — Ray: Local File Inclusion im Log-API-Endpunkt</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6021</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6021</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der Log-API-Endpunkt von Ray erlaubt laut Quelle Angreifern ohne Authentifizierung, beliebige Dateien auf dem Server auszulesen (Local File Inclusion). Die Schwachstelle ist ab Version 2.8.1 behoben. Die Maintainer haben in einem Blogbeitrag zu dieser und weiteren Ray-CVEs Stellung genommen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ray</description>
      <category>Hoch</category><category>Anyscale</category>
    </item>
  </channel>
</rss>
