#Netzwerk & Sicherheit · 4 Min. Lesezeit · Tim Rinkel

ALARM! Angreifer knacken gerade reihenweise KI-Rechenknoten — und der Patch muss bis morgen sitzen

ALARM! Angreifer knacken gerade reihenweise KI-Rechenknoten — und der Patch muss bis morgen sitzen

Es gibt Sicherheitslücken, die man in Ruhe einplanen kann. Und es gibt die andere Sorte. Diese hier gehört zur zweiten Kategorie.

Die US-Cybersicherheitsbehörde CISA hat am 17. August 2026 eine Schwachstelle im Open-Source-Framework Ray in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen — den sogenannten KEV-Katalog. Dort landet nichts aus Vorsicht. Dort landet etwas, wenn Angriffe nachweislich laufen.

GEFAHR: Eine glatte 9,4 — und ein Zeitfenster von drei Tagen

Die Lücke trägt die Kennung CVE-2025-62593 und einen CVSS-4.0-Wert von 9,4. Betroffen sind alle Ray-Versionen vor 2.52.0. US-Bundesbehörden bekamen von der CISA eine Frist bis zum 20. August — also gerade einmal drei Tage. Das ist selbst für KEV-Verhältnisse knapp.

Ray kennst du vielleicht gar nicht unter dem Namen. Es ist ein Framework für verteiltes Rechnen und steckt in vielen KI- und Machine-Learning-Aufbauten — von der Entwickler-Workstation über CI/CD-Runner bis in Kubernetes-Cluster und Container-Images.

SO läuft der Angriff ab

Der Angriffsweg führt über Rays HTTP-API. Konkret über die Endpunkte /api/jobs und /api/job_agent/jobs/. Wer diese Schnittstellen erreicht, kann darüber beliebigen Code auf einer verwundbaren Ray-Instanz ausführen lassen.

Und jetzt wird es unangenehm: Das funktioniert laut den Berichten auch über den Browser — per DNS-Rebinding-Angriff, unter anderem mit Mozilla Firefox und Apple Safari. Im Klartext: Deine Ray-Instanz muss dafür gar nicht aus dem Internet erreichbar sein. Es reicht, wenn jemand am selben Rechner die falsche Seite öffnet.

SCHON LÄNGER im Umlauf, als du denkst

Ein Bericht von BitSight aus dem März 2026 beschreibt, dass die Betreiber des DDoS-Botnetzes RondoDox die Schwachstelle in ihr Arsenal aufgenommen hatten — und zwar zwei Tage bevor sie am 26. November 2025 öffentlich gemacht wurde. Die Lücke hat also eine Vorgeschichte, die deutlich weiter zurückreicht als der KEV-Eintrag.

Was du JETZT konkret tun solltest

Das Ray-Projekt hat das Problem in Version 2.52.0 behoben. Der Weg dorthin ist unspektakulär, aber du musst ihn wirklich gehen:

  1. Inventur machen. Ray taucht an mehr Stellen auf, als die meisten erwarten: Entwickler-Rechner, CI/CD-Runner, Container-Images, Kubernetes-Workloads, Datenverarbeitungs-Cluster in der Cloud.
  2. Version prüfen. Alles unter 2.52.0 ist verwundbar.
  3. Aktualisieren auf 2.52.0 oder neuer.
  4. Erreichbarkeit einschränken. Das Ray-Dashboard und die API gehören nicht offen ins Netz — und wegen des DNS-Rebinding-Wegs auch nicht ungeschützt auf einen Rechner, auf dem jemand nebenbei surft.

EXTRA-TIPP für dein Homelab

Wenn du zu Hause mit lokalen KI-Modellen experimentierst, lohnt ein kurzer Blick in deine Container. Ray wird häufig als Abhängigkeit mitgeschleppt, ohne dass man es bewusst installiert hat. Ein pip show ray im jeweiligen Container oder Environment beantwortet die Frage in Sekunden.

FAZIT: Nicht auf die Frist warten

Die CISA-Frist bis zum 20. August gilt formal nur für US-Bundesbehörden. Für alle anderen ist sie trotzdem ein sehr deutliches Signal: Hier wird nicht theoretisch gescannt, hier wird ausgenutzt. Wer Ray im Einsatz hat, sollte das Update heute einplanen, nicht nächste Woche.

Häufige Fragen

Welche Ray-Versionen sind betroffen?
Verwundbar sind alle Ray-Versionen vor 2.52.0. Das Ray-Projekt hat die Schwachstelle CVE-2025-62593 in Version 2.52.0 geschlossen. Wer eine ältere Version einsetzt — egal ob auf einem Entwickler-Rechner, in einem Container-Image oder in einem Kubernetes-Cluster — sollte auf 2.52.0 oder neuer aktualisieren.
Wie merke ich, ob mein System verwundbar ist?
Zuerst brauchst du eine Bestandsaufnahme: Ray steckt oft als Abhängigkeit in KI-Umgebungen, ohne bewusst installiert worden zu sein. Prüfe Entwickler-Workstations, CI/CD-Runner, Container-Images, Kubernetes-Workloads und Cloud-Cluster. Innerhalb einer Python-Umgebung zeigt dir pip show ray die installierte Version an.
Reicht es, wenn Ray nicht aus dem Internet erreichbar ist?
Nein, das reicht nicht aus. Die Schwachstelle lässt sich laut den Berichten auch über einen DNS-Rebinding-Angriff im Browser auslösen, unter anderem mit Firefox und Safari. Dabei genügt es, dass jemand auf einem Rechner mit lokal erreichbarer Ray-Instanz eine präparierte Webseite öffnet. Das Update bleibt daher Pflicht.
Gab es schon aktive Angriffe?
Ja. Die CISA hat CVE-2025-62593 am 17. August 2026 in den KEV-Katalog aufgenommen, nachdem die Ausnutzung in freier Wildbahn bestätigt wurde. Ein BitSight-Bericht vom März 2026 beschreibt zudem, dass die Betreiber des RondoDox-Botnetzes die Lücke bereits zwei Tage vor ihrer Veröffentlichung am 26. November 2025 einsetzten.

Quellen

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert