Der Sicherheitsforscher Paulos Yibelo veröffentlichte auf X den Screenshot einer Vercel-Bug-Bounty-Auszeichnung für eine Schwachstelle, die er als vollständigen Ausbruch aus einer virtuellen Maschine beschrieb. Ein virtueller Gast soll damit Root-Rechte auf seinem Host erreichen können. Vercel-CEO Guillermo Rauch bezeichnete Linux KVM als betroffenen Hypervisor und erklärte, Vercel habe über sein Sandbox-Bounty-Programm eine KVM-Zero-Day bestätigt. Rauch nannte KVM eine branchenweit maßgebliche Lösung für Linux-Virtualisierung.
Vercel setzt Firecracker-MicroVMs als Sandboxes für KI-Agenten ein. AWS hat Firecracker entwickelt. Die Technologie verwendet KVM, den Kernel-basierten Hypervisor von Linux. The Register fand auf einschlägigen Mailinglisten keine Diskussion zu dem Fall und bat Yibelo sowie Rauch um weitere Informationen.
Ein Guest-to-Host-Escape könnte einem Angreifer die Kontrolle über den Host-Server und möglicherweise über weitere Gastmaschinen geben. AWS und Google verwenden KVM in ihren Public Clouds. Auch Nutanix, HPE und Proxmox setzen darauf. Firecracker ist Open Source, deshalb könnte eine bestätigte Schwachstelle über Vercel hinausreichen.
Der Fall erfordert eine verantwortungsvolle Offenlegung. Als mögliche Maßnahmen gelten ein Hot-Patch für KVM und die Live-Migration virtueller Maschinen auf Hosts mit gepatchtem Linux. Die Auswirkungen auf den Betrieb sind offen. Die Meldung könnte nach der Januscape-Lücke den zweiten schweren KVM-Fehler des Jahres betreffen. Vercels Bounty-Programm sieht bis zu 50.000 US-Dollar vor. Beobachter halten bei einer Lücke dieser Tragweite eine höhere Prämie für angemessen.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.