Vercel подтвердила zero-day-уязвимость в KVM после отчёта исследователя Паулоса Ибело (Paulos Yibelo) о полном побеге из виртуальной машины. По его словам, код внутри гостя получает root-доступ на хосте. Об этом Ибело объявил 3 октября 2026 года, назвав находку «Full VM escape zeroday» с переходом «guest>host root» в «промышленных гипервизорах». Генеральный директор Vercel Гильермо Раух отдельно подтвердил zero-day в KVM и пообещал полный технический разбор.
Ни в заявлении исследователя, ни в подтверждении Vercel не раскрыта цепочка эксплуатации и не указаны уязвимые версии. Награду в $50 000 — максимальную выплату программы по одному отчёту — Vercel присудила в рамках программы bug bounty Vercel Sandbox. Согласно описанию программы, высшая награда предназначена за уязвимости, позволяющие читать или изменять данные другого клиента Vercel, а критическая категория включает побег из microVM на хост EC2 и доступ к данным или исполнению кода другого клиента.
Что именно подтверждено, а что нет
Важная оговорка: описание награды нельзя считать публичным доказательством кражи клиентских данных. На скриншоте уведомления скрыта первопричина уязвимости, а имеющиеся заявления не устанавливают, что реальные данные клиентов были доступны. Также не названы CVE, затронутые выпуски ядра, требования к процессору и патч. Не установлено и то, требуется ли для эксплуатации административный доступ внутри гостя.
Упоминание KVM со стороны Рауха не доказывает, что уязвимо каждое развёртывание KVM, каждая установка Firecracker или любой облачный провайдер. Отсутствие деталей не позволяет независимо оценить надёжность эксплуатации на разных конфигурациях хостов.
Как устроена граница безопасности в Vercel Sandbox
KVM (Kernel-based Virtual Machine) обеспечивает виртуализацию в Linux. Гостевая виртуальная машина должна оставаться изолированной от хоста, на котором работает. Успешный побег из гостя на хост эту изоляцию разрушает, а root-доступ даёт атакующему высший уровень контроля над хостом.
Опубликованная архитектура Vercel помещает каждую песочницу в собственную microVM Firecracker на bare-metal-хосте Amazon EC2. У каждой microVM отдельное гостевое ядро, а код пользователя выполняется в Linux-контейнере внутри неё. Vercel прямо называет основной границей безопасности именно microVM, а не контейнер.
Это различие существенно для ИИ-агентов, исполняющих сгенерированный или скачанный код. Переход из контейнера в гостевую ОС — не то же самое, что выход на нижележащий хост. Заявление Ибело описывает более серьёзное пересечение границы, хотя точные технические шаги остаются нераскрытыми. Похожий сюжет с критическими дефектами гипервизоров и сетевых шлюзов разбирался в материале про zero-day в F5 BIG-IP APM с оценкой CVSS 9.8, где также важна скорость реакции на раскрытие.
Конкурс на $1 млн и требования к доказательствам
Конкурс Vercel Sandbox с призовым фондом $1 млн открылся 18 августа 2026 года с плановой датой закрытия 1 сентября. Опубликованные правила требовали живого proof of concept, демонстрирующего нарушение границы безопасности, а не отчёт, основанный только на просмотре кода.
Что делать администраторам
До появления технического раскрытия операторам следует следить за рекомендациями Vercel и своих поставщиков Linux, а не предполагать, что этот дефект закрывает не связанный с ним патч. Немедленный вывод из этой истории — подтверждённый отчёт об уязвимости и заявленный побег до root на хосте, а не подтверждённая массовая эксплуатация.
Обещанный разбор должен прояснить первопричину, затронутые системы и доступные меры защиты, что позволит специалистам по защите оценить подверженность без догадок. Именно эти детали определят, какие развёртывания действительно нуждаются в срочных действиях. Пока патча нет, полезно держать под рукой порядок действий для случаев, когда исправление уже выпущено, — как в разборе про две критические zero-day в NetScaler ADC и Gateway.
Для контекста: ранее Cybersecuritynews освещал отдельную уязвимость Januscape в KVM, связанную с повреждением памяти хоста через вложенную виртуализацию. Раскрытых доказательств связи той проблемы с находкой Ибело нет, поэтому её условия эксплуатации и исправления не следует переносить на этот отчёт.
Частые вопросы
Кого касается эта уязвимость?
Прежде всего — операторов виртуализации на базе KVM и пользователей Vercel Sandbox, где исполняется недоверенный код, включая ИИ-агентов. Пока неясно, затронуты ли все развёртывания KVM, установки Firecracker и облачные провайдеры.
Есть ли CVE или патч?
Нет. В объявлении не указаны ни CVE, ни затронутые выпуски ядра, ни требования к процессору, ни исправление.
Что делать прямо сейчас?
Следить за рекомендациями Vercel и поставщиков Linux. Не считать, что некий несвязанный патч закрывает именно этот дефект.
Нужен ли административный доступ внутри гостя для эксплуатации?
Неизвестно. В доступных заявлениях это условие не установлено.
Уязвим ли обычный сервер с KVM?
Утверждать это нельзя. Упоминание KVM не доказывает уязвимость каждого развёртывания KVM, каждой установки Firecracker или любого облачного провайдера.
Были ли украдены данные клиентов Vercel?
Это не подтверждено. На скриншоте уведомления скрыта первопричина, а заявления не устанавливают доступ к реальным данным клиентов.
Связана ли эта находка с уязвимостью Januscape?
Раскрытых доказательств связи нет. Januscape касалась повреждения памяти хоста через вложенную виртуализацию, и её условия эксплуатации и исправления не следует переносить на этот отчёт.
Почему награда такая крупная?
$50 000 — максимальная выплата программы по одному отчёту. По её условиям высшая награда предназначена за уязвимости, позволяющие читать или изменять данные другого клиента Vercel.
Когда ждать подробностей?
Vercel обещала полный технический разбор, но точные сроки не названы. Именно он должен прояснить первопричину, затронутые системы и доступные меры защиты.
Источник: cybersecuritynews.com