Siber Güvenlik

Ray Çerçevesinde Tehlikeli Uzaktan Kod Çalıştırma Açığı: CISA Uyardı

ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), yapay zeka ve makine öğrenimi iş yüklerini ölçeklendirmek için tasarlanmış açık kaynaklı, Python tabanlı dağıtık bilgi işlem çerçevesi olan Ray’i etkileyen kritik bir güvenlik Ray güvenlik açığı olarak adlandırılan bu açık, aktif olarak istismar edildiği gerekçesiyle CISA’nın Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklendi. Dünya genelindeki geliştiricileri doğrudan ilgilendiren bu durum, siber saldırganların sistemlere uzaktan erişim sağlamasına ve keyfi kod çalıştırmasına olanak tanıyor.

Ray’in Yapısı ve Güvenlik Açığının Ortaya Çıkışı

Ray, makine öğrenimi modellerinin geliştirilmesi ve dağıtılması süreçlerinde yüksek performanslı ve ölçeklenebilir çözümler sunarak modern yapay zeka projelerinin temel taşlarından biri haline gelmiştir. GitHub’da 43.500’den fazla yıldıza sahip olması ve 7.900’den fazla kez çatallanması, projenin teknoloji dünyasındaki yaygınlığını ve kritik rolünü gözler önüne seriyor. Ancak bu yaygınlık, potansiyel güvenlik risklerini de beraberinde getiriyor.

Söz konusu güvenlik açığı, CVE-2025-62593 kimliğiyle tanımlanıyor ve 9.4 gibi oldukça yüksek bir CVSS puanına sahip. Ray geliştirme ekibinin Kasım 2025’te paylaştığı bir güvenlik uyarısına göre, temel sorun, Ray geliştirme ekibinin `/api/jobs` ve `/api/job_agent/jobs/` gibi kritik uç noktalarda uzun süredir herhangi bir kimlik doğrulama mekanizması uygulamama kararından kaynaklanıyor. Bu eksiklik, saldırganların Ray üzerinde keyfi kod çalıştırmasına zemin hazırlayan ciddi bir güvenlik boşluğu oluşturmuş durumda.

CVE-2025-62593’ün Teknik Detayları ve Saldırı Mekanizması

CVE-2025-62593, tarayıcı tabanlı uzaktan kod çalıştırmaya (RCE) yol açabilen bir zafiyet olarak öne çıkıyor. Bu açık, özellikle Mozilla Firefox ve Apple Safari gibi web tarayıcıları aracılığıyla DNS rebinding saldırısı kullanılarak istismar ediliyor. Güvenlik açığının özünde, kullanıcı-Agent başlığının değiştirilebildiği senaryolara karşı yetersiz kontroller yatıyor. DNS rebinding saldırısı, tarayıcının kötü niyetli bir IP adresine bağlanmasını sağlayarak güvenlik duvarı ve NAT (Network Address Translation) gibi korumaları atlatmasına olanak tanır.

Ray proje yöneticileri, bu zafiyetin DNS rebinding saldırısıyla birleştiğinde, Ray çalıştıran bir geliştiricinin yanlışlıkla kötü niyetli bir web sitesini ziyaret etmesi veya kötü niyetli bir reklamla karşılaşması durumunda istismar edilebileceğini belirtiyor. Bu durum, yalnızca geliştirme ortamlarını değil, aynı zamanda özel şirket ağlarında çalışan ağa yakın Ray örneklerini de hedef alabilecek geniş bir saldırı yüzeyi yaratıyor. Tarayıcı, burada “şaşkın vekil” olarak kullanılarak, iç ağdaki Ray örneklerine yönelik saldırıların aracı haline geliyor.

Kurbanlar ve Siber Güvenlik Manzarası İçin Etkileri

Bu güvenlik açığı, öncelikli olarak Ray ile geliştirme ve test ortamlarını çalıştıran geliştiricileri etkiliyor. Hedeflenen bir kurbanın kimlik avı saldırısına uğraması veya kötü niyetli bir reklam görmesi halinde, makinesinde keyfi kabuk kodu çalıştırılması mümkün hale geliyor. Bu, geliştiricilerin fikri mülkiyetlerinin tehlikeye atılması, hassas verilerin çalınması veya sistemlerinin tamamen ele geçirilmesi gibi ciddi sonuçlar doğurabilir. En kritik noktalardan biri, zafiyetin yaygın kullanım alanına sahip Ray gibi bir çerçevede bulunması, potansiyel etki alanını oldukça genişletiyor.

CISA, açığın nasıl istismar edildiğine dair detaylı bilgi paylaşmamış olsa da, Mart 2026 tarihli bir BitSight raporu, RondoDox DDoS botnet’inin arkasındaki tehdit aktörlerinin, Kasım 2025’teki kamuoyuna açıklanmasından iki gün önce bu güvenlik açığını kendi araç setlerine dahil ettiğini ortaya koydu. Bu durum, sıfır gün istismarlarının ne kadar hızlı adapte edildiğini ve Proof-of-Concept (PoC) exploit’lerinin yayınlanmasının ardından tehdit aktörleri tarafından anında kullanıldığını gösteriyor. Oligo’ya göre, yama uygulanmamış Ray örnekleri, NVIDIA GPU’lu enfekte kümeleri kendi kendini kopyalayan bir kripto para madenciliği botnet’ine dönüştürmeyi amaçlayan ShadowRay 2.0 adlı bir kampanyanın da hedefi haline gelmiş durumda.

Geliştiriciler İçin Acil Eylem ve Koruma Yolları

Bu kritik güvenlik açığı karşısında, Ray kullanıcılarının ve özellikle geliştiricilerin acil önlemler alması büyük önem taşıyor. Ray projesi, bu sorunu Python paketinin 2.52.0 sürümünde

Federal Sivil Yürütme Organı (FCEB) ajanslarına, CVE-2025-62593’ün aktif olarak istismar edilmesi ışığında, gerekli düzeltmeleri ve azaltma önlemlerini 20 Ağustos 2026 tarihine kadar uygulamaları tavsiye edildi. Geliştiricilerin, güvenilir olmayan kaynaklardan gelen web sitelerini ziyaret etmekten veya şüpheli reklam bağlantılarına tıklamaktan kaçınmaları da oldukça önemli. Ek olarak, Ray geliştirme ortamlarının ağ erişimini sıkı bir şekilde kısıtlamak ve yalnızca gerekli portları açmak, saldırı yüzeyini daraltmada kritik bir adımdır.

Ray Geliştiricilerinin Önündeki Güvenlik Yolculuğu

Ray çatısındaki bu ciddi güvenlik açığı, açık kaynaklı projelerin güvenlik pratikleri konusunda dikkatli olmalarının ne denli hayati olduğunu bir kez daha ortaya koyuyor. Özellikle yapay zeka ve makine öğrenimi gibi hassas alanlarda kullanılan platformlarda, kimlik doğrulama mekanizmalarının eksikliği veya yetersiz tarayıcı tabanlı saldırı kontrolleri, yıkıcı sonuçlar doğurabilir. Bu durum, sadece anlık bir güvenlik açığını kapatmakla kalmayıp, Ray geliştirme ekibinin gelecekteki tasarım kararlarında kimlik doğrulama ve yetkilendirme mekanizmalarını önceliklendirmesi gerektiğinin de bir göstergesidir.

Oligo güvenlik araştırmacısı Avi Lumelsky’ye fetch bypass açığını keşfi ve Jonathan Leitschuh’a DNS rebinding saldırısını geliştirmesi için teşekkür edilmesi, güvenlik topluluğunun bu tür zafiyetlerin tespitinde ve düzeltilmesinde oynadığı rolün önemini vurguluyor. Güvenlik açıklarının hızla ortaya çıkması ve istismar edilmesi karşısında, sürekli yama uygulama, güvenlik bilinci eğitimi ve proaktif savunma stratejileri, geliştirme ekosistemlerinin siber tehditlere karşı ayakta kalabilmesi için vazgeçilmez bir hal alıyor. Ray’in bu süreçten çıkaracağı dersler, genel siber güvenlik duruşunu güçlendirme potansiyeli taşıyor.

Sık Sorulan Sorular

Ray güvenlik açığı (CVE-2025-62593) nedir?

Ray dağıtık bilgi işlem çerçevesinde bulunan, DNS rebinding saldırıları aracılığıyla web tarayıcıları üzerinden uzaktan kod çalıştırmaya (RCE) olanak tanıyan kritik bir güvenlik açığıdır.

Bu güvenlik açığı kimleri etkiliyor?

Öncelikli olarak Ray ile geliştirme ve test ortamlarını çalıştıran geliştiricileri etkiler. Kötü niyetli bir web sitesini ziyaret etmeleri veya reklam görmeleri durumunda sistemleri tehlikeye girebilir.

Ray kullanıcıları ne yapmalı?

Ray Python paketini en kısa sürede 2.52.0 veya daha yeni bir sürüme güncellemelidir. Ayrıca, bilinmeyen kaynaklardan gelen linklere tıklamaktan kaçınılmalı ve geliştirme ortamlarının ağ erişimi kısıtlanmalıdır.

Özlem Özen

Merhaba, ben Özlem Özen. İçerik üreticisi olarak dijital dünyada bilgi, deneyim ve ilham verici içerikleri insanlarla buluşturmayı hedefliyorum. Sosyal medya, yaşam, kişisel gelişim, güncel trendler ve ilgi duyduğum farklı konular üzerine içerikler üreterek takipçilerime değer katmaya çalışıyorum. İçerik üretimini yalnızca paylaşım yapmak olarak değil, insanlarla anlamlı bir bağ kurmanın bir yolu olarak görüyorum. Bu nedenle hazırladığım her içerikte samimiyet, güvenilirlik ve fayda sağlamayı ön planda tutuyorum. Sürekli öğrenmeye, kendimi geliştirmeye ve değişen dijital dünyaya uyum sağlamaya önem veriyorum. Amacım; bilgi veren, düşündüren ve ilham kaynağı olan içeriklerle daha geniş kitlelere ulaşmak ve dijital platformlarda kalıcı bir değer oluşturmak. Üretmeye, öğrenmeye ve paylaşmaya duyduğum tutkuyla içerik yolculuğuma devam ediyorum.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu