CISA KEV 카탈로그에 등재되고 공개 PoC가 공유된 취약점 CVE-2025-62593은, Ray를 실행하는 개발 호스트에서 점검 가치가 있습니다. 이 글은 공급된 증거 범위 안에서 확인된 사실과 조건부 해석을 구분해 정리합니다.
개요

CVE-2025-62593은 Safari·Firefox 브라우저 대상 DNS rebinding 공격과 결합되어, Ray를 실행 중인 개발자가 악성 웹사이트를 방문하거나 악성 광고(malvertising)를 수신하는 경우 원격 코드 실행(RCE)에 이르게 할 수 있는 취약점입니다. 벤더 보안 공지는 이 취약점이 DNS rebinding 공격과 결합해 Ray를 실행 중인 개발자가 우연히 악성 웹사이트를 방문하거나 악성 광고를 수신할 때 악용될 수 있다고 기술합니다.
- CISA KEV 카탈로그에 2026-08-17에 추가된 것으로 확인되었습니다.
- nccgroup의 singularity 저장소 Pull Request #68에 'Ray Jobs RCE Payload'로 명명된 공개 PoC가 공유되었습니다.
공급 증거는 공격 대상 환경을 'Ray를 실행하는 개발자'로 기술하고 있습니다.
영향 범위
공급 증거가 지시하는 전제 조건과 대상 환경은 다음과 같습니다.
- Ray를 실행 중인 개발자
- Safari 또는 Firefox 브라우저를 사용하는 환경
- 악성 웹사이트 방문 또는 malvertising 수신이라는 전제 조건
확인된 사실과 조건부 해석을 구분해 두겠습니다.
- 확인된 사실: 공격은 브라우저 대상 DNS rebinding 공격과 Ray 실행 환경의 결합이며, 대상은 'Ray를 실행하는 개발자'입니다.
- 조건부 해석: 공급 증거는 개발 환경을 명시하고 있어, 동일 구성이 프로덕션 클러스터에 존재할 경우 영향이 확대될 수 있다는 것은 추가 근거가 필요한 조건부 해석에 해당합니다.
기술적 분석
ray-project 보안 공지(GHSA-q279-jhrf-cc6v)에 따르면, 이 취약점은 브라우저 대상 DNS rebinding 공격과 결합하여 발생하며, Ray를 실행 중인 개발자가 우연히 악성 웹사이트를 방문하거나 악성 광고(malvertising)를 수신하는 경우 공격자가 악용할 수 있습니다.
공개 PoC·익스플로잇 분석
검증된 공개 PoC 근거가 있어, nccgroup의 singularity 저장소 Pull Request #68을 중심으로 확인합니다.
- 출처: nccgroup의 singularity 저장소 Pull Request #68에 'Add Ray Jobs RCE Payload'로 공유된 'Ray Jobs RCE Payload'입니다.
- 전제조건: Ray를 실행 중인 개발자가 악성 웹사이트를 방문하거나 malvertising을 수신해야 하며, advisory(GHSA-q279-jhrf-cc6v)가 명시한 Safari·Firefox 브라우저 환경이 전제됩니다.
- 입증 범위: 공유된 RCE Payload의 공개 사실과 'Ray Jobs RCE Payload'라는 명칭까지 확인합니다. 명칭은 Ray Jobs 기능과의 연관성을 가리키지만, 공급 증거는 이 Payload가 Ray의 Job 제출 기능 경로를 통해 동작함을 직접 입증하지는 않습니다.
- 운영상 의미: KEV 등재와 함께 공개 PoC가 공유된 상태이므로, Ray를 실행하는 환경에서는 신속한 확인과 대응 검토를 우선하는 것이 바람직합니다.
아래 세부 동작은 공급 증거에 명시되지 않아 한계로 남깁니다.
- 취약점의 구체적 포트와 API 엔드포인트
- DNS rebinding의 시간 조건
- 대상이 되는 Ray 버전 범위(affected/fixed versions)와 수정 버전
- 벤더 공식 탐지·대응 지침
대응 방안
KEV 등재와 공개 PoC 공유가 확인된 RCE 취약점이므로, Ray를 실행하는 환경에 대한 확인과 대응 검토가 중요하다는 것은 조건부 운영 판단입니다. 공급 증거의 대상이 Ray를 실행하는 개발자이므로, 점검 범위는 Ray 실행 호스트 중심입니다.
다만 아래 사항들은 공급 증거에 포함되어 있지 않아, 공급 증거만으로 구체적인 대응 항목을 확정할 수 없습니다.
- 벤더 공식 탐지·대응 지침
- 대상·수정 버전 정보
- 포트, API 엔드포인트, DNS rebinding 시간 조건 등 세부 동작
공급 증거에는 공식 탐지·대응 지침과 대상·수정 버전 정보가 제공되지 않아, 탐지 항목·완화 설정·패치 적용 시점은 ray-project 보안 공지(GHSA-q279-jhrf-cc6v) 등 벤더 경로를 통해 확인해야 한다는 한계로 남습니다.
참고자료
- CVE-2025-62593 - Ray is vulnerable to RCE via Safari & Firefox Browsers through DNS Rebinding Attack
- Critical RCE Vulnerability against Ray Devs exploitable via Browser (Safari & Firefox) due to DNS Rebinding Attack
- Add Ray Jobs RCE Payload CVE-2025-62593 · Pull Request #68 · nccgroup/singularity
함께 읽으면 좋은 글
- DDRop 분석: Intel TDX·AMD SEV-SNP 기밀 컴퓨팅의 메모리 최신성 가정 점검
- LiteSpeed Web Server Enterprise v6.3.7 보안 업데이트: 공유호스팅 root 권한 상승 취약점 점검
- VMware vCenter CVE-2026-59310 경로 순회: 활성 악용·KEV 등재와 관리 서버 대응 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!