דילוג לתוכן הראשי

CISA נותנת 3 ימים לתקן: חולשה קריטית ב-Ray מנוצלת בפועל

CISA הוסיפה את CVE-2025-62593 בפריימוורק Ray לקטלוג KEV עם דדליין של 3 ימים בלבד. מה המשמעות לארגונים בישראל שמריצים תשתיות AI בפרודקשן.

יעל ברנעיעל ברנעעורכת ראשית
·4 דק׳ קריאה
0:00 / 6:32
אנליסטים במרכז אבטחה בוחנים התרעות על מסכים בסביבת עבודה לילית

סוכנות הסייבר האמריקאית CISA הוסיפה ב-17 באוגוסט את CVE-2025-62593 לקטלוג החולשות המנוצלות הידועות (KEV), והעניקה לסוכנויות פדרליות אזרחיות שלושה ימים בלבד, עד 20 באוגוסט, לתקן אותה. מדובר בחולשת הרצת קוד מרחוק (RCE) בציון חומרה 9.4 ב-Ray, פריימוורק הקוד הפתוח שמריץ עומסי Machine Learning אצל אמזון, אפל ו-OpenAI. לוח זמנים כזה הוא מהקצרים שהסוכנות הכתיבה אי פעם, וזו הודאה שקטה בכך שהניצול כבר קורה, ובהיקף רחב.

מה קרה: מ-CVE שגרתי לדדליין חירום

קטלוג ה-KEV של CISA הוא הרשימה הרשמית של חולשות שנצפה ניצול אקטיבי שלהן בשטח. ברוב המקרים סוכנויות פדרליות מקבלות שבועיים עד שלושה שבועות לתיקון. הפעם, עם CVE-2025-62593, החלון הצטמצם לשלושה ימים בלבד. בעולם ניהול הסיכונים זו לא רק הנחיה בירוקרטית, זה איתות: תוקפים סורקים ומנצלים את החולשה עכשיו, ולא מדובר בהוכחת היתכנות אקדמית.

Ray הוא לא עוד ספרייה נישתית. הפריימוורק, שפותח במקור בברקלי ומתוחזק על ידי Anyscale, הפך בשנים האחרונות לשכבת התזמור הסטנדרטית להרצת אימון והסקה (inference) מבוזרים על קלאסטרים של GPU. חולשת RCE בו משמעותה שתוקף שמגיע לממשק חשוף יכול להריץ קוד על המכונות היקרות והרגישות ביותר בארגון: אלה שמחזיקות משקולות מודלים, דאטה של לקוחות ומפתחות API.

למה דווקא קלאסטרים של AI הם מטרה מושכת

תשתיות AI בפרודקשן מציעות לתוקפים שילוב נדיר: כוח חישוב אדיר, גישה לנתונים רגישים והרשאות רחבות. היסטורית, קמפיינים שכוונו לקלאסטרים של Ray נוצלו גם לכריית מטבעות קריפטו על חשבון ה-GPU של הקורבן וגם לגניבת credentials לענן. הפעם, כשהחולשה נכנסת ל-KEV עם דדליין חירום, סביר שהתמונה חמורה יותר.

  • גניבת משקולות מודלים קנייניים ודאטהסטים של אימון, נכסים ששווים לעיתים עשרות מיליוני דולרים
  • השתלטות על GPU יקרים לצורכי כרייה או הרצת עומסים זרים על חשבון הארגון
  • תנועה רוחבית: מקלאסטר ה-ML אל סביבת הענן כולה דרך מפתחות ו-service accounts
  • הרעלת פייפליין (poisoning): שינוי שקט של דאטה או קוד אימון שמשפיע על המודל עצמו
קלאסטר Ray חשוף לאינטרנט הוא היום המקבילה של שרת דאטהבייס פתוח לפני עשור. ההבדל הוא שהפעם על השרת יושבים גם ה-GPU הכי יקרים בארגון וגם הקניין הרוחני שלו.
גורם בכיר בתעשיית הסייבר הישראלית
חוות שרתים עם מאיצי GPU בארונות תקשורת, טכנאי בודק חיווט בתאורת שירות כחלחלה
קלאסטרים של Ray מריצים עומסי ML על מאות GPU, ולכן הם יעד אטרקטיבי במיוחד לתוקפים

הזווית הישראלית: מי צריך לבדוק את עצמו עכשיו

בישראל Ray נפוץ הרבה מעבר למה שנדמה. סטארטאפים שמאמנים מודלים ייעודיים, צוותי דאטה בחברות פינטק וסייבר שמריצים pipelines של feature engineering, וארגוני אנטרפרייז שהקימו פלטפורמות inference פנימיות, רבים מהם בנויים על Ray או על KubeRay מעל Kubernetes. גם מי שלא התקין את Ray ישירות עשוי להריץ אותו בעקיפין, כתלות של פלטפורמות serving פופולריות.

החדשות הפחות טובות: הנחיות CISA מחייבות רק סוכנויות פדרליות בארה"ב, אבל קטלוג ה-KEV הפך בפועל לרשימת עדיפויות עולמית. גופים ישראליים שכפופים לרגולציית סייבר, ובראשם גופים פיננסיים וחברות שעובדות מול לקוחות אמריקאיים, צפויים להידרש לענות מול לקוחות ומבקרים על סטטוס התיקון. מי שמריץ Ray היום צריך להתייחס לזה כאירוע תגובה, לא כמשימת תחזוקה.

צעדים מיידיים: מפו את כל מופעי Ray בארגון (כולל dashboards בפורטים ברירת מחדל), ודאו שאף ממשק אינו חשוף לאינטרנט, עדכנו לגרסה המתוקנת, ובדקו לוגים לאיתור עומסים לא מוכרים או תעבורת יציאה חריגה מהקלאסטר.

ההקשר הרחב: אבטחת תשתיות AI מפגרת אחרי האימוץ

האירוע הזה מצטרף לדפוס מתמשך: כלי התשתית שמריצים את מהפכת ה-AI, פריימוורקים לאימון מבוזר, שרתי serving, רכיבי vector database, נבנו בתרבות של מחקר וקוד פתוח, שבה נוחות ומהירות קדמו להקשחה. חלק מהכלים האלה תוכננו מלכתחילה להרצה ברשתות פנימיות סגורות, אבל בפועל צוותים חושפים אותם לאינטרנט כדי לאפשר גישה נוחה, בלי אימות ובלי סגמנטציה.

התוצאה היא פער מסוכן: ארגונים משקיעים מיליונים ב-GPU ובכישרון, אבל שכבת האבטחה סביב עומסי ה-ML נשארת מאחור. הדדליין החריג של CISA הוא תזכורת שהפער הזה כבר לא תיאורטי. עבור התעשייה הישראלית, שמגדילה בקצב מהיר את השקעותיה בתשתיות מחשוב ל-AI, זה הרגע להכניס את קלאסטרי ה-ML לאותם נהלים שחלים על כל שרת פרודקשן אחר: ניהול חשיפה, patching מהיר וניטור רציף.

מה הלאה

בטווח הקצר, צפו לגל סריקות מוגבר אחרי מופעי Ray חשופים, כפי שקורה כמעט תמיד אחרי כניסת חולשה ל-KEV. בטווח הבינוני, סביר שנראה דרישות מפורשות לאבטחת תשתיות ML נכנסות לשאלוני ספקים, לביקורות SOC 2 ולדרישות ביטוח סייבר. ולמי שבונה היום פלטפורמת AI פנימית, המסקנה פשוטה: ההנחה צריכה להיות שכל רכיב בשרשרת ה-ML הוא משטח תקיפה, ולתכנן בהתאם מהיום הראשון.

שאלות נפוצות

מהי החולשה CVE-2025-62593 ב-Ray?

מדובר בחולשת הרצת קוד מרחוק (RCE) בציון חומרה 9.4 בפריימוורק הקוד הפתוח Ray, המשמש להרצת עומסי Machine Learning מבוזרים. CISA הוסיפה אותה לקטלוג KEV ב-17 באוגוסט 2026 לאחר שאותר ניצול אקטיבי שלה בשטח.

איך בודקים אם הארגון שלי חשוף לחולשה ב-Ray?

מפו את כל מופעי Ray ו-KuberRay בסביבה, כולל כאלה שמותקנים כתלות של פלטפורמות serving. בדקו אם ממשקי ה-dashboard או ה-API של Ray נגישים מהאינטרנט, ועדכנו לגרסה המתוקנת בהקדם גם אם הקלאסטר פנימי בלבד.

האם הנחיות CISA מחייבות חברות בישראל?

לא באופן ישיר, ההנחיות מחייבות רק סוכנויות פדרליות אזרחיות בארה"ב. עם זאת, קטלוג ה-KEV משמש בפועל כרשימת עדיפויות עולמית, וחברות ישראליות שעובדות מול לקוחות אמריקאיים או כפופות לרגולציית סייבר צפויות להידרש להוכיח טיפול בחולשה.

#Ray#CISA#CVE-2025-62593#אבטחת תשתיות AI#Anyscale#KEV
מה דעתכם?

דרגו את הכתבה

הדירוג עוזר לנו לדעת מה שווה לכם.

תגובות

התגובה חייבת להיות בעברית ומתפרסמת מיד.
  1. היו הראשונים להגיב.

עוד בנושא