فيرسل تؤكد ثغرة يوم صفر في KVM تتيح لكود السندباكس الوصول إلى صلاحيات الجذر على المضيف

أكدت Vercel وجود ثغرة يوم صفر في KVM، وحدة الافتراضية في نواة لينكس، بعد أن أثبت باحث أمني أن الكود داخل آلة افتراضية ضيفة يمكن أن يحصل على صلاحيات الجذر على المضيف. جاء الاكتشاف عبر برنامج مكافآت الثغرات الخاص بـ Vercel Sandbox، ودفعت الشركة للباحث 50 ألف دولار، وهو أقصى مبلغ يسمح به البرنامج لتقرير واحد.
تكتسب الثغرة أهميتها لأن البيئات المعزولة التي تشغّل كودًا غير موثوق تعتمد على KVM بوصفه طبقة العزل الأخيرة. تشغّل Vercel كل بيئة معزولة داخل آلة افتراضية خفيفة من نوع Firecracker مبنية على KVM، لذلك يمثل حد الآلة الافتراضية الحاجز الرئيسي بين كود المستخدم والمضيف. وأي هروب من الضيف إلى المضيف يتجاوز هذا الحاجز مباشرة. وتقدّم Vercel بيئاتها المعزولة بوصفها مكانًا لتشغيل كود وكلاء الذكاء الاصطناعي، ما يجعل الخطر ذا صلة بأي حِمل عمل ينفذ فيها كودًا مولّدًا بواسطة نموذج.
أعلن الباحث Paulos Yibelo الاكتشاف في 3 أكتوبر، ووصفه بأنه هروب كامل من الآلة الافتراضية يمنح الضيف صلاحيات الجذر على المضيف في الهايبرفايزرات القياسية. ثم أكد الرئيس التنفيذي لـ Vercel، Guillermo Rauch، الثغرة في منشور على منصة X، ووصفها بأنها ثغرة KVM من نوع 0day تمس “الحل الذهبي الذي تعتمد عليه الصناعة للافتراضية في لينكس”، ووعد بنشر شرح فني كامل. وكانت Cybersecurity News أول من نشر تفاصيل المكافأة والتأكيد.
لا تزال هناك تفاصيل ناقصة. لم يذكر بيان Vercel معرّف CVE ولا إصدارات النواة المتأثرة ولا أنواع المعالجات المعنية ولا أي تحديث أمني. لذلك لا يستطيع المشغّلون بعد معرفة ما إذا كانت خوادمهم معرضة للخطر، أو ما إذا كانت توزيعة لينكس الخاصة بهم توفر إصلاحًا بالفعل. ينبغي للفرق التي تشغّل خوادم KVM خاصة بها متابعة تنبيهات الأمان الصادرة عن مزوّد النواة، ومقارنة إعداداتها بمسار الكود المتأثر فور نشر الشرح الفني.
حجم المكافأة مؤشر بحد ذاته. فدفع الحد الأقصى للبرنامج مقابل هروب من الهايبرفايزر يعكس مدى جدية الصناعة في التعامل مع ثغرات العزل داخل بيئات وكلاء الذكاء الاصطناعي. وسيوضح الشرح الفني ما إذا كانت هذه ثغرة محدودة في KVM أم فئة أوسع من المشكلات تؤثر في تصاميم أخرى للبيئات المعزولة.
وردت في الأصل عن Cybersecurity News. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي