CISA, americká agentura pro kybernetickou bezpečnost, nařídila federálním úřadům, aby do 3 dnů opravily aktivně zneužívanou chybu v Ray. Zranitelnost umožňuje vzdálené spuštění kódu a ohrožuje organizace, které Ray provozují.
Ray je nástroj s otevřeným zdrojovým kódem pro rozdělování výpočetních úloh. Často se používá u aplikací v Pythonu a v oblasti umělé inteligence. Vzdálené spuštění kódu, označované zkratkou RCE, umožňuje útočníkovi spustit na napadeném systému vlastní příkazy bez fyzického přístupu. Aktivní zneužívání znamená, že nejde pouze o teoretické riziko.
Krátká lhůta stanovená CISA platí pro federální úřady v USA, nikoli automaticky pro soukromé firmy. Ukazuje však, že americká agentura považuje opravu za naléhavou. Zpráva zároveň upozorňuje na phishing a škodlivou internetovou reklamu, které by mohly cílit na vývojáře. Úspěšný útok by mohl útočníkům otevřít přístup do neveřejných firemních sítí.
Malá firma by měla nejprve zjistit, zda Ray používá přímo nebo prostřednictvím některého ze svých dodavatelů. Pokud Ray nepoužívá, tato zranitelnost sama o sobě nevyžaduje změny firemních systémů. Pokud ho používá, krátká lhůta pro americké úřady je důvodem rychle ověřit stav u správce systému nebo dodavatele. Ve zprávě však chybí označení zranitelnosti, dotčené verze, konkrétní způsob opravy i přesné datum, od kterého se 3denní lhůta počítá. Bez těchto údajů nelze určit, které instalace jsou zasažené ani jak rychle lze nápravu nasadit.