CISA, Ray Çerçevesindeki Kritik Zafiyetin Aktif Olarak Sömürüldüğünü Doğruladı

ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), yapay zeka ve makine öğrenimi iş yüklerini ölçeklendirmek için kullanılan açık kaynaklı dağıtık hesaplama çerçevesi Ray'i etkileyen kritik bir zafiyeti, Bilinen Sömürülen Zafiyetler (KEV) kataloğuna dahil etti. Ajans, söz konusu açığın halihazırda saldırganlar tarafından aktif olarak kullanıldığına dair kanıtlara ulaşıldığını belirtti.
Söz konusu güvenlik açığı, saldırganların tarayıcı tabanlı Remote Code Execution (RCE) yani uzaktan kod yürütme işlemi gerçekleştirmesine olanak tanıyor. Bu durum, saldırganların savunmasız sistemlerde yetkisiz komutlar çalıştırarak kontrolü ele geçirmesine veya hassas verilere erişmesine yol açabiliyor. Python tabanlı bu çerçeve, özellikle büyük ölçekli yapay zeka modellerinin eğitilmesi ve dağıtılması süreçlerinde yaygın olarak kullanıldığı için, güvenlik açığının etki alanı oldukça geniş bir yelpazeye yayılıyor.
CISA, bu zafiyetin sömürüldüğüne dair teknik detayları ve aktif saldırı izlerini rapor ederek, ilgili yazılımı kullanan kurumların sistemlerini güncellemeleri veya gerekli yama prosedürlerini uygulamaları konusunda uyarıda bulundu. Güvenlik uzmanları, Ray altyapısını kullanan geliştiricilerin ve şirketlerin, sistemlerinde olağan dışı etkinlikler olup olmadığını kontrol etmelerini ve güncel güvenlik yamalarını vakit kaybetmeden uygulamalarını öneriyor.


