Из гостевой VM прямо в root. Vercel подтвердил полный побег из виртуальной машины

leer en español

2909
Из гостевой VM прямо в root. Vercel подтвердил полный побег из виртуальной машины

Месяц назад Firecracker выдержал похожий тест, но новая находка изменила картину.

image

За побег из виртуальной машины Vercel выплатила максимальную награду, а детали самой дыры пока держит закрытыми. Компания подтвердила уязвимость нулевого дня в KVM после того, как специалист Паулос Йибело заявил о полном выходе из гостевой системы на хост с правами root. О подтверждении сообщили 4 октября.

Йибело описал результат как переход «guest → host root» в распространённых гипервизорах. Техническая цепочка пока не опубликована, поэтому неизвестно, какие версии Linux, KVM или Firecracker затронуты, нужны ли права администратора внутри гостевой системы и зависит ли атака от конкретного процессора. Публичных CVE, оценки CVSS и готового эксплойта на момент публикации нет.

Находку сделали в рамках Vercel Sandbox. Платформа запускает пользовательский код и ИИ-агентов внутри Firecracker microVM, каждая из которых получает отдельное гостевое ядро. Vercel считает именно microVM основной границей безопасности, а расположенный внутри контейнер лишь дополнительным уровнем изоляции. Поэтому выход на физический EC2-хост означает обход ключевой защиты сервиса.

Vercel объявила конкурс на взлом Sandbox 18 августа и выделила на награды до $1 млн. За один отчёт можно было получить максимум $50 000, если уязвимость позволяла читать или менять данные другого клиента. Йибело получил всю максимальную сумму, однако размер выплаты сам по себе не доказывает доступ к реальным данным пользователей.

Схожие побеги из KVM уже показывали в 2026 году, но связывать новую находку с прежними ошибками нельзя. Например, уязвимость KVM ITScape затрагивала arm64 и позволяла гостевой системе добраться до привилегий ядра хоста. У текущего zero-day пока нет опубликованных признаков, которые указывали бы на тот же механизм или архитектуру.

История особенно чувствительна для песочниц, где запускают сгенерированный или загруженный ИИ-код. В сентябрьском эксперименте ИИ-агент уже находил цепочки побега из QEMU/KVM, однако Firecracker тогда оказался заметно крепче и не позволил завершить выход за пределы microVM. Новый отчёт показывает, что абсолютной границы у такой схемы всё же нет.

Vercel обещала отдельный технический разбор, который должен раскрыть причину ошибки, затронутые конфигурации и исправление. Пока компания не сообщала о реальных атаках через zero-day и не утверждала, что уязвимы все системы на KVM или Firecracker. До публикации деталей корректно говорить о подтверждённом побеге в среде Vercel Sandbox, а не о компрометации всей экосистемы KVM.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»