KEV
Ray-Project Rayにリモートコード実行を引き起こす可能性のあるコードインジェクションの脆弱性が存在している。開発ツールとしてRayを使用している場合、FirefoxやSafariを介してこの脆弱性が悪用される危険性があり、組織のインフラストラクチャに対する深刻な不正アクセスのリスクを伴う。CISAは本脆弱性をKnown Exploited Vulnerabilities(KEV)カタログに追加し、組織に対して2026年08月20日までの迅速な対応を推奨している。
なぜご自身の組織で確認すべきかCISA KEVに登録された、AI・機械学習フレームワークRayにおけるリモートコード実行脆弱性への対応が必要です。
攻撃手法(確認済み)
攻撃者によってリモートコード実行が許可され、システム全体の乗っ取りや機密情報の窃取などの深刻な被害が生じるおそれがある。
自組織チェックポイント
ベンダーの指示に従って適切な緩和策を適用すること。CISAのBOD 26-04(リスクに基づくセキュリティアップデートの優先順位付け)およびフォレンジックトリアージ要件に準拠し、クラウドサービス向けガイダンスの適用や、緩和策が利用できない場合は製品の使用中止を検討すること。資産のインターネット露出状況を評価し、パッチ適用ガイドラインの遵守を徹底する。