CISA Xếp Lỗ Hổng Ray Vào Diện Đang Bị Khai Thác: Hạ Tầng AI Phơi Ra Internet Trả Giá
Ngày 17/8/2026, CISA đưa CVE-2025-62593 trong Ray — khung điện toán phân tán mà phần lớn hạ tầng huấn luyện và suy luận AI đang dùng — vào danh mục lỗ hổng đang bị khai thác, với hạn vá cho cơ quan liên bang Mỹ là 20/8/2026. Điều bất ngờ: lỗ hổng này không đòi hỏi cụm Ray phải phơi ra Internet, chỉ
Hạn chót vá lỗi mà CISA đặt ra cho các cơ quan liên bang Mỹ đã trôi qua hôm qua. Lỗ hổng nằm trong Ray — thứ chạy bên dưới rất nhiều hạ tầng huấn luyện và phục vụ mô hình AI hiện nay. Và điểm đáng chú ý nhất không phải mức độ nghiêm trọng, mà là việc bạn không cần phơi cụm Ray ra Internet mới bị với tới.
Chuyện gì vừa xảy ra
Ngày 17/8/2026, Cơ quan An ninh mạng và An ninh Hạ tầng Hoa Kỳ (CISA) bổ sung CVE-2025-62593 vào Known Exploited Vulnerabilities Catalog — danh mục các lỗ hổng có bằng chứng đang bị khai thác trong thực tế. Kèm theo là hạn vá bắt buộc cho các cơ quan dân sự liên bang: 20/8/2026.
Việc một lỗ hổng lọt vào danh mục KEV có ý nghĩa riêng. Đây không phải danh sách "lỗi nghiêm trọng về lý thuyết" — CISA chỉ đưa vào những lỗ hổng có bằng chứng bị khai thác thật. Với phần còn lại của thế giới, danh mục KEV trên thực tế đóng vai trò một thứ tự ưu tiên vá lỗi được cập nhật liên tục và dùng được miễn phí.
Phần mềm bị ảnh hưởng là Ray, khung điện toán phân tán mã nguồn mở dùng để huấn luyện và phục vụ mô hình AI trên nhiều máy. Đây không phải một thư viện ít người dùng: kho mã của dự án có hơn 43.500 sao và khoảng 7.900 nhánh fork trên GitHub. Mọi phiên bản trước 2.52.0 đều dính lỗi.
Lỗ hổng này không cần cụm phơi ra Internet
Đây là chi tiết dễ bị bỏ qua nhất, và cũng là chi tiết quan trọng nhất. Phần lớn cảnh báo về bảo mật Ray từ trước tới nay đều xoay quanh chuyện "đừng để cụm lộ ra Internet". CVE-2025-62593 phá vỡ giả định đó.
Cơ chế tấn công như sau. Một lập trình viên đang chạy Ray trên máy của mình vô tình mở một trang web độc hại — qua đường quảng cáo độc hại hoặc một liên kết bình thường. Trang web đó dùng kỹ thuật DNS rebinding để khiến trình duyệt gửi yêu cầu tới dịch vụ Ray đang lắng nghe trên chính máy đó. Trình duyệt trở thành cầu nối, và kẻ tấn công thực thi được mã tuỳ ý.
Lá chắn cũ của Ray là gì? Theo mô tả trong hồ sơ lỗ hổng, nó dựa vào việc kiểm tra header User-Agent có bắt đầu bằng chuỗi "Mozilla" hay không. Vấn đề là header đó do trình duyệt gửi lên và hoàn toàn có thể bị điều khiển. Ray cũng ghi nhận lỗi có thể khai thác được qua Firefox và Safari.
Chính các nhà bảo trì Ray mô tả tình huống: "Kết hợp với một cuộc tấn công DNS rebinding nhắm vào trình duyệt, lỗ hổng này khai thác được đối với một lập trình viên đang chạy Ray mà vô tình truy cập một website độc hại." Nói cách khác, tường lửa vành ngoài không cứu được bạn ở kịch bản này.
Hai lỗ hổng khác nhau, và báo chí hay nhầm
Nhiều bản tin tuần này gộp CVE-2025-62593 với chiến dịch tấn công ShadowRay 2.0 làm một. Thực tế đó là hai lỗ hổng riêng biệt, với hai mô hình tấn công và hai trạng thái xử lý hoàn toàn khác nhau.
CVE-2023-48022 — lỗ hổng mà ShadowRay 2.0 thực sự khai thác — công bố từ 28/11/2023, điểm CVSS 9,8. Bản chất đơn giản đến mức khó tin: Jobs API của Ray không có xác thực. Ai chạm được tới cổng đó thì nộp được việc cho cụm, tức là chạy được mã tuỳ ý trên toàn bộ số GPU trong đó.
ShadowRay 2.0: khi cụm GPU thành mỏ đào tiền số
Tháng 11/2025, công ty bảo mật Oligo Security công bố chiến dịch mang tên ShadowRay 2.0. Con số đáng chú ý nhất: hơn 230.000 máy chủ Ray phơi ra Internet — gấp khoảng mười lần so với đợt khảo sát đầu tiên năm 2024, khi mới chỉ ghi nhận vài nghìn máy.
Kẻ tấn công, được theo dõi dưới tên IronErn440, dùng cụm bị chiếm để đào tiền số bằng XMRig, đồng thời cài công cụ tấn công từ chối dịch vụ Sockstress. Cơ chế duy trì quyền truy cập là một tác vụ cron chạy mỗi 15 phút, tải script điều khiển từ một kho mã công khai bên ngoài. Đáng chú ý, nhóm này còn khai thác chính cơ chế lập lịch của Ray để tự lan sang các nút khác trong cùng cụm.
Nhưng tiền số không phải thiệt hại lớn nhất. Trong một trường hợp Oligo ghi nhận, cụm bị chiếm có hơn một nghìn nút hoạt động, giá trị điện toán đám mây ước tính vượt 3 triệu USD mỗi năm, và kho dữ liệu bị thu thập là một tệp nén 240 GB chứa mã nguồn, mô hình AI và tập dữ liệu. Thứ nằm trong tầm với của kẻ tấn công còn gồm thông tin đăng nhập cơ sở dữ liệu MySQL, token AWS và các mô hình độc quyền.
Oligo cũng ghi nhận dấu hiệu mã tấn công được sinh bằng mô hình ngôn ngữ lớn — các payload mang đặc trưng văn phong tài liệu và mẫu xử lý lỗi điển hình của mã do AI viết. Đây là mặt đối xứng của câu chuyện mà Locaith đã đưa ngày 19/8/2026 về tác tử AI của Wiz tìm ra lỗ hổng trong kho mã Snowflake: cùng một năng lực, hai phía chiến tuyến.
Cuộc tranh cãi hai năm về "thiết kế có chủ đích"
Điều khiến CVE-2023-48022 khác thường là dự án Ray phản đối việc xếp nó là lỗ hổng. Lập luận của họ, ghi ngay trong hồ sơ NVD: Ray "không được thiết kế để dùng ngoài một môi trường mạng được kiểm soát chặt chẽ". Theo cách hiểu đó, việc Jobs API không xác thực là một quyết định thiết kế, còn phơi cụm ra Internet là lỗi của người vận hành.
Lập luận ấy không phải vô lý về mặt kỹ thuật. Nhưng con số 230.000 nói rằng giả định nền tảng của nó đã sai trong thực tế. Khi hàng trăm nghìn máy chủ vi phạm điều kiện an toàn mà tài liệu đặt ra, thì đó không còn là chuyện vài người vận hành cẩu thả — đó là dấu hiệu mặc định của phần mềm không khớp với cách nó thực sự được triển khai.
Dự án Ray dường như cũng đã dịch chuyển phần nào: từ bản 2.52.0, Ray bổ sung xác thực bằng token như một biện pháp giảm thiểu. Điểm cần lưu ý là nó ở dạng tuỳ chọn — nâng phiên bản thôi chưa bật nó lên.
Hai nguồn, hai điểm số
Một chi tiết nên nói rõ vì các bản tin đang dẫn số vênh nhau. Với CVE-2025-62593, GitHub chấm 9,4 theo thang CVSS v4.0 (mức Critical), trong khi NIST chấm 8,8 theo thang CVSS v3.1 (mức High). Đây không phải mâu thuẫn: hai bên dùng hai phiên bản thang điểm khác nhau, và CVSS v4.0 tính thêm ảnh hưởng lan sang hệ thống kế tiếp — điều rất phù hợp với một lỗi mà hệ quả là chiếm quyền cả cụm.
Về mức độ khẩn cấp thì tranh luận 9,4 hay 8,8 không thay đổi gì. Việc CISA đưa lỗ hổng vào danh mục KEV mới là tín hiệu đáng kể hơn cả hai điểm số, vì nó dựa trên bằng chứng khai thác thực tế chứ không phải đánh giá lý thuyết.
Việc cần làm ngay, nếu tổ chức của bạn chạy Ray
- Nâng lên Ray 2.52.0 trở lên. Đây là bản vá cho CVE-2025-62593. Mọi phiên bản trước đều dính.
- Bật xác thực token — nó không tự bật. Đây là bước riêng, tách khỏi việc nâng phiên bản, và là thứ giải quyết mô hình tấn công của ShadowRay 2.0.
- Đóng dashboard và Jobs API khỏi Internet. Kiểm tra lại nhóm bảo mật, quy tắc ingress và cân bằng tải. Không có lý do chính đáng nào để các cổng này nhìn thấy được từ Internet công cộng.
- Rà dấu hiệu bị chiếm. Tìm job lạ trong lịch sử Jobs API, tiến trình XMRig hoặc tiến trình giả danh dịch vụ hệ thống, và các mục cron chạy mỗi 15 phút tải script từ bên ngoài.
- Nếu cụm từng phơi ra Internet, hãy giả định đã lộ. Xoay vòng token đám mây, khoá cơ sở dữ liệu và khoá API. Với hạ tầng AI, thứ bị mất không chỉ là điện toán mà còn là trọng số mô hình và dữ liệu huấn luyện — những tài sản không thể "đổi mật khẩu" để lấy lại.
- Đưa danh mục KEV của CISA vào quy trình vá lỗi. Đây là nguồn miễn phí, cập nhật liên tục, và ưu tiên theo bằng chứng khai thác thật. Với các tổ chức đang xây dựng hồ sơ tuân thủ theo Luật Trí tuệ nhân tạo hiệu lực từ 1/3/2026 và Nghị định 142/2026/NĐ-CP từ 1/5/2026, quy trình quản lý lỗ hổng có dẫn nguồn rõ ràng là đúng loại bằng chứng cần thể hiện.
Bài học bao trùm thì đơn giản hơn mọi chi tiết kỹ thuật ở trên: cụm AI nội bộ là nơi tập trung tài sản giá trị nhất của một tổ chức công nghệ — mô hình, dữ liệu, và thông tin đăng nhập đám mây. Nhiều nơi vẫn bảo vệ nó nhẹ tay hơn hẳn so với một máy chủ web thông thường, chỉ vì nó nằm trong danh mục "công cụ nghiên cứu".
Nguồn:
- CISA — CISA Adds One Known Exploited Vulnerability to Catalog — công bố sơ cấp cho việc bổ sung ngày 17/8/2026
- NVD — CVE-2025-62593 — mô tả lỗi, điểm CVSS v4.0 9,4 và v3.1 8,8, phạm vi phiên bản
- NVD — CVE-2023-48022 — điểm 9,8, lập luận phản đối của nhà cung cấp và ghi chú về xác thực token trong 2.52.0
- Oligo Security — ShadowRay 2.0: Active Global Campaign Hijacks Ray AI Infrastructure — nguồn sơ cấp cho con số 230.000, IronErn440, cụm 1.000 nút và tệp 240 GB
- The Hacker News — CISA Flags Actively Exploited Ray Flaw That Can Trigger Browser-Based RCE — phát biểu của nhà bảo trì Ray và bối cảnh botnet RondoDox
Ảnh: Đồ hoạ do Locaith dựng từ số liệu trong hồ sơ CISA, NVD và báo cáo Oligo Security — không phải hình ảnh của các tổ chức này. Con số 230.000 máy chủ phơi ra Internet là kết quả khảo sát do Oligo Security công bố ở thời điểm tháng 11/2025, chưa có bên thứ ba kiểm chứng độc lập. Điểm CVSS 9,4 và 8,8 do hai tổ chức khác nhau chấm trên hai phiên bản thang điểm khác nhau, bài viết dẫn cả hai thay vì chọn một. CVE-2023-48022 hiện vẫn ở trạng thái bị nhà cung cấp phản đối xếp loại. Tổng hợp và phân tích bởi Ban Biên Tập Locaith, ngày 21/8/2026.