Vercel выплатила максимальную награду за уязвимость нулевого дня в KVM. Паулос Йибело обнаружил способ полного выхода из гостевой системы на физический хост с правами root. Компания подтвердила находку 4 октября.
Йибело описал результат как переход «guest → host root» в распространённых гипервизорах. Техническая цепочка атаки остаётся неопубликованной. Неизвестны затронутые версии Linux и KVM, не ясно, требуются ли права администратора внутри гостевой системы и зависит ли эксплуатация от конкретного процессора. Публичных CVE и готовых эксплойтов нет.
Уязвимость нашли в рамках Vercel Sandbox — платформы для запуска пользовательского кода и ИИ-агентов. Код выполняется в Firecracker microVM, каждой выделяется отдельное гостевое ядро. Vercel рассматривает границу microVM как основную линию безопасности, контейнеры внутри — дополнительный уровень изоляции. Выход на хост EC2 означает обход ключевой защиты сервиса.
Vercel запустила конкурс на взлом Sandbox 18 августа с фондом до $1 млн. За один отчёт платили максимум $50 000 при доступе к данным других клиентов. Йибело получил максимальную сумму, но это не подтверждает компрометацию реальных пользовательских данных.
Побеги из KVM известны давно, но связывать новую уязвимость с прошлыми ошибками нельзя. Уязвимость ITScape в 2026 году затрагивала arm64 и давала гостевой системе доступ к привилегиям ядра хоста. О новом zero-day пока нет опубликованных деталей, которые указывали бы на совпадение механизма или архитектуры.
Для песочниц, где запускают сгенерированный или загруженный ИИ-код, такая находка критична. В сентябрьском тесте ИИ-агент нашёл цепочки побега из QEMU/KVM, однако Firecracker был устойчив и не позволил завершить выход из microVM. Новый отчёт показывает, что абсолютной границы у этой схемы нет.
Vercel обещала технический разбор уязвимости с объяснением причины, затронутых конфигураций и исправления. Пока компания не сообщает о реальных атаках через zero-day и не заявляет об уязвимости всех систем на KVM или Firecracker. До публикации деталей корректно говорить о подтверждённом побеге в среде Vercel Sandbox, а не о компрометации всей экосистемы.
