Der Sicherheitsforscher Paulos Yibelo veröffentlichte auf X den Screenshot einer Vercel-Bug-Bounty-Auszeichnung für eine Schwachstelle, die er als vollständigen Ausbruch aus einer virtuellen Maschine beschrieb. Ein virtueller Gast soll damit Root-Rechte auf seinem Host erreichen können. Vercel-CEO Guillermo Rauch bezeichnete Linux KVM als betroffenen Hypervisor und erklärte, Vercel habe über sein Sandbox-Bounty-Programm eine KVM-Zero-Day bestätigt. Rauch nannte KVM eine branchenweit maßgebliche Lösung für Linux-Virtualisierung.

Vercel setzt Firecracker-MicroVMs als Sandboxes für KI-Agenten ein. AWS hat Firecracker entwickelt. Die Technologie verwendet KVM, den Kernel-basierten Hypervisor von Linux. The Register fand auf einschlägigen Mailinglisten keine Diskussion zu dem Fall und bat Yibelo sowie Rauch um weitere Informationen.

Ein Guest-to-Host-Escape könnte einem Angreifer die Kontrolle über den Host-Server und möglicherweise über weitere Gastmaschinen geben. AWS und Google verwenden KVM in ihren Public Clouds. Auch Nutanix, HPE und Proxmox setzen darauf. Firecracker ist Open Source, deshalb könnte eine bestätigte Schwachstelle über Vercel hinausreichen.

Der Fall erfordert eine verantwortungsvolle Offenlegung. Als mögliche Maßnahmen gelten ein Hot-Patch für KVM und die Live-Migration virtueller Maschinen auf Hosts mit gepatchtem Linux. Die Auswirkungen auf den Betrieb sind offen. Die Meldung könnte nach der Januscape-Lücke den zweiten schweren KVM-Fehler des Jahres betreffen. Vercels Bounty-Programm sieht bis zu 50.000 US-Dollar vor. Beobachter halten bei einer Lücke dieser Tragweite eine höhere Prämie für angemessen.