Ray 프레임워크의 CVE-2025-62593은 DNS rebinding을 악용해 개발 환경에서 임의 셸 코드를 실행하는 치명적인 원격 코드 실행(RCE) 취약점입니다. 실제 악용 사례가 확인되어 미국 CISA가 Known Exploited Vulnerabilities(KEV) 목록에 공식 등재했습니다. 긴급한 대응이 필요한 상황입니다.
취약점 개요 및 공격 메커니즘
주 타깃은 Ray 개발 및 테스트 환경에 있는 개발자입니다. 공격자는 브라우저 기반 DNS rebinding 기법을 씁니다. 피해자가 악성 웹사이트나 맬웨어 advertisement(malvertising)에 접속하도록 유도하는 방식입니다. 이 과정에서 공격자는 자신이 제어하는 도메인의 DNS 응답을 조작합니다. 사용자 브라우저가 로컬이나 내부 네트워크의 Ray 개발 서버 주소로 다시 바인딩되게 만드는 것입니다. 기존 Ray는 User-Agent 헤더가 ‘Mozilla’로 시작하는지 확인하는 정도로 취약한 방어 기제에 의존했습니다. 이를 우회하면 개발자 머신에서 임의 셸 코드가 실행됩니다. Firefox와 Safari 환경에서 공격이 가능하며, GitHub 보안 고지(GHSA-q279-jhrf-cc6v)에 PoC와 익스플로잇 코드가 포함되어 있어 위협은 더욱 커졌습니다.
영향 범위 및 기술적 평가
기술 분석 결과 이 취약점의 CVSS v4.0 점수는 9.4로 ‘Critical’ 등급입니다. 코드 주입(CWE-94)과 크로스 사이트 요청 위조(CWE-352)가 결합된 형태입니다. 영향을 받는 버전은 2.52.0 미만입니다. 다음 표는 취약점의 주요 기술 지표와 패치 정보를 정리했습니다.
| 항목 | 세부 내용 |
|---|---|
| 취약점 식별자 | CVE-2025-62593 |
| 영향 버전 | Ray 2.52.0 미만 |
| 패치 버전 | Ray 2.52.0 이상 |
| CVSS v4.0 점수 | 9.4 (Critical) |
| 관련 CWE | CWE-94, CWE-352 |
| 악용 대상 브라우저 | Firefox, Safari |
| 보안 고지 번호 | GHSA-q279-jhrf-cc6v |
CISA KEV 등재의 의미와 실시간 위협
CISA가 2026년 8월 17일 이 취약점을 KEV 카탈로그에 넣었습니다. 단순 경고가 아닙니다. 실전 악용(active exploitation)이 확인되었다는 뜻입니다. 기술적 영향도가 ‘total’ 수준임을 명시하는 조치로, 기업 보안 담당자와 인프라 운영자는 즉각적인 패치가 필요합니다. AI/ML 파이프라인을 운영하는 조직이라면 주의해야 합니다. 개발 서버가 내부 네트워크나 클라우드에 노출된 상태에서 개발자가 브라우저를 한 번 클릭하는 것만으로 전체 워크로드, 모델 가중치, 학습 데이터가 유출되거나 변조될 수 있습니다. 익스플로잇 코드가 공개된 시점과 KEV 등재 시점이 겹칩니다. 보안 정책상 이 취약점은 최우선 처리 순위(Tier-0)로 분류해야 합니다.
즉시 실행해야 할 패치 및 완화 조치
Ray 프로젝트는 2.52.0 버전에서 이 취약점을 패치했습니다. ASEC 역시 최신 업데이트 적용을 권고합니다. 보안팀과 개발팀은 다음 조치를 긴급히 적용해야 합니다.
- 모든 온프레미스 및 클라우드 기반 Ray 개발/테스트 환경의 버전을 2.52.0 이상으로 즉시 업그레이드합니다.
- Firefox와 Safari 사용 환경을 고려해 브라우저 세션을 격리하고, 개발 서버의 불필요한 네트워크 노출을 최소화합니다.
- Ray 2.52.0 이상 버전의 인증 기능(기본 비활성화)을 활성화해 방어 깊이를 높입니다.
패치를 미루면 개발 환경 무결성만 잃는 것이 아닙니다. 기업 전체의 머신러닝 인프라가 위험해집니다. KEV 등재와 공개된 공격 코드를 볼 때, 24시간 내 버전 검증과 인증 설정은 필수입니다.