# CISA تضيف ثغرة في Ray إلى قائمة الثغرات المستغلة وتمنح الجهات الفيدرالية 3 أيام للإصلاح

> **المغزى:** أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.

- المصدر: المغزى (https://almaghza.com/a/2026-08-19-ray-cve-2025-62593-cisa-kev/)
- التاريخ: 6 ربيع الأول - 19 أغسطس 2026 (2026-08-19)
- القسم: أمن سيبراني
- الوسوم: Ray، الثغرات الأمنية، أدوات المطورين، الأمن السيبراني

أضافت وكالة CISA الأمريكية في 17 أغسطس 2026 الثغرة CVE-2025-62593 في إطار Ray إلى قائمة الثغرات المستغلة فعليًا (KEV)، ومنحت الجهات الفيدرالية مهلة للإصلاح تنتهي في 20 أغسطس 2026. وتبلغ درجة خطورة الثغرة 9.4 وفق معيار CVSS v4، وتسمح بتنفيذ أوامر عن بعد على الجهاز الذي يشغّل Ray.

والثغرة ليست جديدة. فقد نُشرت في نوفمبر 2025، وأُصلحت في الإصدار 2.52.0. وما تغير الآن هو رصد استغلالها فعليًا.

وتعمل واجهة Ray محليًا دون مصادقة، لأنها مصممة أداةً للتطوير على جهاز المطور نفسه. وكانت الحماية الوحيدة التي تمنع صفحات الويب من إرسال طلبات إليها شرطًا يرفض أي طلب يبدأ فيه حقل User-Agent بكلمة Mozilla، على افتراض أن المتصفحات وحدها تستخدم هذه القيمة.

لكن هذه الحماية لا تصمد. فمواصفة fetch تسمح لمتصفحي Firefox وSafari بتغيير هذا الحقل من داخل السكريبت، فتسقط الحماية في اثنين من ثلاثة متصفحات رئيسية. ويجمع الاستغلال بين هذا التجاوز وتقنية معروفة تُسمى DNS rebinding، تجعل المتصفح يعامل عنوانًا خارجيًا كأنه الجهاز المحلي نفسه. وبذلك قد تكفي زيارة صفحة ويب أثناء تشغيل Ray محليًا لتعريض الجهاز للخطر.

والدرس الأعم من القصة أن أي قيمة يرسلها العميل في الطلب لا تصلح وسيلة للتحقق، لأن ما يستطيع المتصفح كتابته يستطيع المهاجم كتابته أيضًا.

ولا يقتصر الأثر على Ray. فأي أداة تطوير تعمل على العنوان المحلي 127.0.0.1 دون مصادقة تبقى مكشوفة لأي تبويب مفتوح في المتصفح. ويصبح عدد المنافذ المفتوحة على أجهزة الفريق دون علم أصحابها جزءًا من سطح الهجوم الفعلي.

## المصادر

- [الإرشاد الأمني الأصلي في GitHub Advisory Database](https://github.com/advisories/GHSA-q279-jhrf-cc6v)
- [قائمة CISA للثغرات المستغلة فعليًا (KEV)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [تقرير The Register عن المهلة الفيدرالية](https://www.theregister.com/security/2026/08/18/cisa-gives-feds-3-days-to-fix-actively-exploited-ray-rce-bug/)
- [ملخص Security Affairs للإضافة إلى قائمة KEV](https://securityaffairs.com/197419/security/u-s-cisa-adds-a-ray-project-ray-flaw-to-its-known-exploited-vulnerabilities-catalog.html)
- [بيانات الثغرة والإصدارات المتأثرة في OSV](https://osv.dev/vulnerability/CVE-2025-62593)
