8月17日,美国网络安全机构CISA将CVE-2025-62593列入“已知被积极利用漏洞”目录。该漏洞位于Ray——大量生产环境中的机器学习训练与推理所依赖的开源分布式计算引擎,评分为9.4(满分10)。攻击路径异常迂回:Ray曾试图通过检查User-Agent头部是否以“Mozilla”开头来拦截来自浏览器的请求,而这一检查攻击者可以轻易满足;再配合DNS重绑定技巧,一个恶意网页——甚至一条恶意广告——就能在任何一边运行Ray、一边用Firefox或Safari上网的人的机器上执行代码。联邦文职机构被要求在8月20日前完成修复:三天,这是《约束性操作指令26-04》下最短的期限,仅适用于可从公网访问、且一旦被攻破即等于交出整台机器的资产。该漏洞于2025年11月披露,BitSight的研究人员后来发现RondoDox僵尸网络在披露前两天就已开始利用它。Ray的维护者不认同这一定性:其文档写明Ray并非设计用于严格受控网络之外运行,且自2.52.0版本起已提供令牌认证。