FOXreport.gr

Η Vercel επιβεβαιώνει zero-day στο KVM με διαφυγή από εικονική μηχανή

Εικόνα: cybersecuritynews.com

Η Vercel επιβεβαίωσε την ύπαρξη μιας zero-day ευπάθειας στο KVM, μετά την αναφορά του ερευνητή ασφάλειας Paulos Yibelo, ο οποίος υποστηρίζει ότι εντόπισε πλήρη διαφυγή από εικονική μηχανή, επιτρέποντας σε κώδικα μέσα σε ένα guest να αποκτήσει πρόσβαση root στον host.

Η ανακάλυψη έγινε μέσω του bug bounty προγράμματος του Vercel Sandbox και αφορά ένα κρίσιμο όριο ασφαλείας που χρησιμοποιείται για την απομόνωση μη αξιόπιστων workloads και AI agents.

Vercel: Αμοιβή 50.000 δολαρίων

Ο Yibelo ανακοίνωσε την εύρεση στις 3 Οκτωβρίου 2026, περιγράφοντάς την ως «Full VM escape zeroday» με δυνατότητα «guest>host root» σε hypervisors που χρησιμοποιούνται ευρέως.

Η Vercel απέδωσε στον ερευνητή αμοιβή 50.000 δολαρίων, το μέγιστο ποσό που προβλέπει το πρόγραμμα για μία αναφορά. Ωστόσο, η συγκεκριμένη αμοιβή δεν αποδεικνύει ότι κλάπηκαν δεδομένα πελατών. Η βασική αιτία της ευπάθειας παραμένει κρυφή και δεν υπάρχουν διαθέσιμα στοιχεία που να επιβεβαιώνουν πρόσβαση σε πραγματικές πληροφορίες πελατών.

Πώς λειτουργεί η απομόνωση

Το KVM, ή Kernel-based Virtual Machine, παρέχει εικονικοποίηση στο Linux. Μια guest εικονική μηχανή πρέπει να παραμένει απομονωμένη από το host που την εκτελεί. Μια επιτυχημένη διαφυγή από το guest προς τον host καταργεί αυτό το όριο και η πρόσβαση root παρέχει στον επιτιθέμενο το υψηλότερο επίπεδο ελέγχου.

Στην αρχιτεκτονική της Vercel, κάθε sandbox λειτουργεί μέσα σε ξεχωριστό Firecracker microVM σε bare-metal Amazon EC2 host. Κάθε microVM διαθέτει δικό του guest kernel, ενώ ένας Linux container μέσα σε αυτό εκτελεί τον κώδικα του χρήστη.

Η διάκριση είναι σημαντική για AI agents που εκτελούν κώδικα ο οποίος δημιουργήθηκε ή κατέβηκε από το διαδίκτυο. Η μετάβαση από ένα container στο guest λειτουργικό σύστημα δεν σημαίνει από μόνη της πρόσβαση στον υποκείμενο host. Η αναφορά του Yibelo αφορά το πολύ σοβαρότερο σενάριο διαφυγής από το συγκεκριμένο όριο.

Πολλά στοιχεία παραμένουν άγνωστα

Μέχρι στιγμής δεν έχει δημοσιοποιηθεί CVE, οι επηρεαζόμενες εκδόσεις kernel, συγκεκριμένες απαιτήσεις επεξεργαστή ή διαθέσιμο patch. Δεν είναι επίσης γνωστό αν απαιτείται προηγουμένως πρόσβαση διαχειριστή στο guest.

Η αναφορά της Vercel στο KVM δεν σημαίνει ότι είναι ευάλωτες όλες οι εγκαταστάσεις KVM, τα Firecracker deployments ή οι cloud providers. Χωρίς τις τεχνικές λεπτομέρειες δεν μπορεί να αξιολογηθεί ανεξάρτητα η αξιοπιστία της εκμετάλλευσης σε διαφορετικές διαμορφώσεις.

Αναμονή για την τεχνική ανάλυση

Η Vercel έχει αναφέρει ότι θα ακολουθήσει πλήρης τεχνική ανάλυση. Αυτή αναμένεται να αποσαφηνίσει την αιτία της ευπάθειας, τα επηρεαζόμενα συστήματα και τα διαθέσιμα μέτρα προστασίας.

Μέχρι να δημοσιευτούν περισσότερες πληροφορίες, οι διαχειριστές θα πρέπει να ακολουθούν τις οδηγίες της Vercel και των προμηθευτών Linux, χωρίς να θεωρούν ότι κάποιο άσχετο patch διορθώνει τη συγκεκριμένη ευπάθεια.

Το βασικό συμπέρασμα προς το παρόν είναι ότι έχει επιβεβαιωθεί μια αναφορά zero-day και ένας ισχυρισμός για διαφυγή από guest προς host με πρόσβαση root, όχι ότι υπάρχει επιβεβαιωμένη ευρεία εκμετάλλευση της ευπάθειας.

Exit mobile version