Source : CISA — Known Exploited Vulnerabilities · Publié le 17 août 2026

🟠 PRIORITÉ ÉLEVÉECISA KEVExécution de code à distance (RCE)

Vulnérabilité de type exécution de code à distance (RCE), activement exploitée selon CISA.

CVE-2025-62593 · Ray · CISA KEV · 17 août 2026

🚨PrioritéÉlevée
👥ProduitRay
⚠️RisqueExécution de code à distance (RCE)
📌SourceCISA KEV
🟠 ÉlevéePrésence dans le catalogue officiel CISA des vulnérabilités activement exploitées (CISA KEV).

⚡ Pourquoi cette alerte ?

Présence dans le catalogue officiel CISA des vulnérabilités activement exploitées (CISA KEV). La priorité est donc de vérifier rapidement si Ray est utilisé dans votre environnement.

Résumé

Une vulnérabilité affecte Ray. Elle figure dans le catalogue officiel CISA des vulnérabilités connues pour être exploitées, ce qui justifie une vérification rapide des installations concernées. La source disponible ne permet toutefois pas de déterminer si votre environnement est effectivement exposé.

À retenir

  • 🔴 Vulnérabilité présente dans le catalogue officiel des vulnérabilités activement exploitées (CISA KEV).
  • ✅ Vérifier si Ray est utilisé et si le correctif officiel a été appliqué.

🚨 Niveau d’urgence

Niveau d'urgence retenu : Élevée. Cet élément figure dans le catalogue officiel CISA des vulnérabilités activement exploitées (Known Exploited Vulnerabilities).

Pourquoi :

  • Présence dans le catalogue officiel CISA des vulnérabilités activement exploitées (CISA KEV).
  • Une action corrective officielle est disponible auprès de la source.

Ce niveau ne signifie pas que votre entreprise est vulnérable. Il indique que la vérification de votre exposition mérite d’être priorisée.

👥 Qui est concerné

La source identifie Ray (Ray-Project). Périmètre exact à confirmer : la source ne permet pas de déterminer avec certitude s'il s'agit d'un service cloud (Microsoft 365 / Online) ou d'une installation gérée par l'entreprise (Server) — vérifiez ce point avec votre prestataire informatique.

À vérifier dans votre entreprise :

  • Utilisez-vous Ray dans votre entreprise ?
  • S'agit-il d'une installation locale ou hébergée par votre prestataire informatique ?
  • Quelle version est actuellement installée ?
  • Votre prestataire informatique a-t-il confirmé l'application du correctif ou de la mesure officielle ?

⚠️ Quel est le risque

🟢 Ce qui est confirmé : Type : Exécution de code à distance (RCE). Cette vulnérabilité est référencée dans le catalogue officiel des vulnérabilités activement exploitées (CISA KEV) : elle est donc utilisée par des attaquants en conditions réelles, ce qui représente un risque réel et immédiat, et non théorique. Cette vulnérabilité correspond à une faiblesse de type injection de code (CWE-94).

🟡 Ce que cela peut signifier : Le type de vulnérabilité identifié (Exécution de code à distance (RCE)) peut, si les conditions d'exploitation décrites par la source sont réunies, avoir un impact réel sur le produit concerné. Pour une PME, le point essentiel est donc de déterminer si ce produit est réellement présent et utilisé dans les conditions décrites par la source.

🔴 À vérifier : La source consultée ne permet pas de déterminer si votre environnement est effectivement exposé ou compromis.

🎯 Ce que cela change pour votre PME

Si le service concerné est accessible dans les conditions permettant l'exploitation décrite par la source, un attaquant pourrait potentiellement en tirer parti — le type de vulnérabilité identifié ici est : Exécution de code à distance (RCE). Pour une PME, l'enjeu principal est donc de déterminer si ce produit est présent et s'il est exposé dans les conditions permettant l'exploitation.

CISA KEVCVE-2025-62593RayUtilisez-vous Ray ?Vérifier version et correctifFaire confirmer la correction

🔎 Que vérifier

  • Identifier si Ray est utilisé dans votre entreprise.
  • Identifier si l'installation est locale ou hébergée par votre prestataire.
  • Identifier la version installée.
  • Vérifier si le correctif ou la mesure officielle a été appliqué.
  • Vérifier l'exposition réseau du service concerné (accessible depuis Internet ou uniquement en interne).
  • Demander confirmation à votre prestataire informatique si l'environnement est externalisé.
  • Conserver une trace écrite de la vérification effectuée.

✅ Checklist dirigeant

  1. Identifier si un produit ou service concerné est utilisé dans l'entreprise.
  2. Contacter votre prestataire informatique pour vérifier l'exposition réelle.
  3. Consulter la source officielle ci-dessous pour le détail technique complet.
  4. Appliquer les correctifs ou mesures recommandées par votre prestataire.
  5. Documenter les actions prises et la date de traitement.

🛠️ Que faire maintenant

Action officielle à vérifier. La source officielle indique qu'une action corrective ou une mesure de sécurité est requise. Consultez le bulletin de sécurité de l'éditeur (source ci-dessous) et confirmez avec votre prestataire informatique que la mesure recommandée a bien été appliquée. Le texte original de cette action n'est pas traduit ici afin de ne pas en modifier le sens ; il reste disponible en fin d'article.

Action prioritaire : Utilisez-vous Ray dans votre entreprise ?

🔗 Source officielle

CISA — Known Exploited Vulnerabilities — consulter la source officielle

  • CVE : CVE-2025-62593
  • Produit : Ray
  • Date d'ajout au catalogue CISA : 17 août 2026

Contexte Vectisec

Cette analyse est produite automatiquement par la veille Vectisec à partir de sources officielles (CISA — Known Exploited Vulnerabilities), puis vérifiée et complétée manuellement avant toute publication. Elle ne remplace pas un audit de sécurité personnalisé.

Besoin de savoir si cette alerte concerne votre entreprise ? Consultez nos ressources cybersécurité pour TPE-PME →

📄 Texte source original (non traduit)

Fourni à titre de référence technique uniquement — non traduit, ne remplace pas les sections ci-dessus :

Ray-Project Ray contains a code injection vulnerability that could allow remote code execution. Developers using Ray as a development tool may be exposed to this vulnerability exploitable through Firefox and Safari.

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.