CVE-2025-62593: Ray RCE 취약점과 CISA KEV 등재의 의미

Ray 프레임워크의 CVE-2025-62593은 DNS rebinding을 악용해 개발 환경에서 임의 셸 코드를 실행하는 치명적인 원격 코드 실행(RCE) 취약점입니다. 실제 악용 사례가 확인되어 미국 CISA가 Known Exploited Vulnerabilities(KEV) 목록에 공식 등재했습니다. 긴급한 대응이 필요한 상황입니다.

취약점 개요 및 공격 메커니즘

주 타깃은 Ray 개발 및 테스트 환경에 있는 개발자입니다. 공격자는 브라우저 기반 DNS rebinding 기법을 씁니다. 피해자가 악성 웹사이트나 맬웨어 advertisement(malvertising)에 접속하도록 유도하는 방식입니다. 이 과정에서 공격자는 자신이 제어하는 도메인의 DNS 응답을 조작합니다. 사용자 브라우저가 로컬이나 내부 네트워크의 Ray 개발 서버 주소로 다시 바인딩되게 만드는 것입니다. 기존 Ray는 User-Agent 헤더가 ‘Mozilla’로 시작하는지 확인하는 정도로 취약한 방어 기제에 의존했습니다. 이를 우회하면 개발자 머신에서 임의 셸 코드가 실행됩니다. Firefox와 Safari 환경에서 공격이 가능하며, GitHub 보안 고지(GHSA-q279-jhrf-cc6v)에 PoC와 익스플로잇 코드가 포함되어 있어 위협은 더욱 커졌습니다.

영향 범위 및 기술적 평가

기술 분석 결과 이 취약점의 CVSS v4.0 점수는 9.4로 ‘Critical’ 등급입니다. 코드 주입(CWE-94)과 크로스 사이트 요청 위조(CWE-352)가 결합된 형태입니다. 영향을 받는 버전은 2.52.0 미만입니다. 다음 표는 취약점의 주요 기술 지표와 패치 정보를 정리했습니다.

항목 세부 내용
취약점 식별자 CVE-2025-62593
영향 버전 Ray 2.52.0 미만
패치 버전 Ray 2.52.0 이상
CVSS v4.0 점수 9.4 (Critical)
관련 CWE CWE-94, CWE-352
악용 대상 브라우저 Firefox, Safari
보안 고지 번호 GHSA-q279-jhrf-cc6v

CISA KEV 등재의 의미와 실시간 위협

CISA가 2026년 8월 17일 이 취약점을 KEV 카탈로그에 넣었습니다. 단순 경고가 아닙니다. 실전 악용(active exploitation)이 확인되었다는 뜻입니다. 기술적 영향도가 ‘total’ 수준임을 명시하는 조치로, 기업 보안 담당자와 인프라 운영자는 즉각적인 패치가 필요합니다. AI/ML 파이프라인을 운영하는 조직이라면 주의해야 합니다. 개발 서버가 내부 네트워크나 클라우드에 노출된 상태에서 개발자가 브라우저를 한 번 클릭하는 것만으로 전체 워크로드, 모델 가중치, 학습 데이터가 유출되거나 변조될 수 있습니다. 익스플로잇 코드가 공개된 시점과 KEV 등재 시점이 겹칩니다. 보안 정책상 이 취약점은 최우선 처리 순위(Tier-0)로 분류해야 합니다.

즉시 실행해야 할 패치 및 완화 조치

Ray 프로젝트는 2.52.0 버전에서 이 취약점을 패치했습니다. ASEC 역시 최신 업데이트 적용을 권고합니다. 보안팀과 개발팀은 다음 조치를 긴급히 적용해야 합니다.

  1. 모든 온프레미스 및 클라우드 기반 Ray 개발/테스트 환경의 버전을 2.52.0 이상으로 즉시 업그레이드합니다.
  2. Firefox와 Safari 사용 환경을 고려해 브라우저 세션을 격리하고, 개발 서버의 불필요한 네트워크 노출을 최소화합니다.
  3. Ray 2.52.0 이상 버전의 인증 기능(기본 비활성화)을 활성화해 방어 깊이를 높입니다.

패치를 미루면 개발 환경 무결성만 잃는 것이 아닙니다. 기업 전체의 머신러닝 인프라가 위험해집니다. KEV 등재와 공개된 공격 코드를 볼 때, 24시간 내 버전 검증과 인증 설정은 필수입니다.

댓글 남기기