Vercel confirma un zero-day en KVM que permite a código de su sandbox escapar hasta root en el host

Vercel ha confirmado una vulnerabilidad zero-day en KVM, el módulo de virtualización del kernel de Linux, después de que un investigador de seguridad demostrara que el código dentro de una máquina virtual invitada podía obtener acceso root en el host. El hallazgo llegó a través del programa de recompensas de Vercel Sandbox, que pagó al investigador 50.000 dólares, el máximo que el programa permite por un solo informe.
El fallo importa porque los sandboxes que ejecutan código no confiable dependen de KVM como última capa de aislamiento. Vercel ejecuta cada sandbox dentro de su propia microVM de Firecracker, una máquina virtual ligera construida sobre KVM, así que el límite de la microVM es la principal barrera entre el código del usuario y el host. Una fuga de invitado a host atraviesa directamente esa barrera. Vercel presenta sus sandboxes como un lugar para ejecutar código de agentes de IA, lo que hace que el riesgo sea relevante para cualquier carga de trabajo que ejecute allí código generado por un modelo.
El investigador Paulos Yibelo anunció el hallazgo el 3 de octubre y lo describió como un escape completo de máquina virtual que da a un invitado acceso root en el host en hipervisores estándar. Después, el CEO de Vercel, Guillermo Rauch, confirmó la vulnerabilidad en una publicación en X, al calificarla de 0day de KVM que afecta a “la solución de referencia de la industria para la virtualización en Linux”, y prometió un informe técnico completo. Cybersecurity News informó primero sobre la recompensa y la confirmación.
Todavía faltan detalles. El comunicado de Vercel no menciona un CVE, las versiones del kernel afectadas, los tipos de procesador implicados ni un parche. Los operadores aún no pueden saber si sus hosts están expuestos ni si su distribución de Linux ya incluye una corrección. Los equipos que ejecutan sus propios hosts KVM deberían seguir los avisos de seguridad de su proveedor de kernel y comparar su configuración con la ruta de código afectada cuando salga el informe técnico.
El tamaño de la recompensa es en sí mismo una señal. Que el programa pague su máximo por un escape de hipervisor muestra lo en serio que la industria toma los fallos de aislamiento en los sandboxes de agentes. El informe técnico dirá si se trata de un fallo acotado en KVM o de una clase más amplia de problemas que afecta también a otros diseños de sandbox.
Publicado originalmente por Cybersecurity News. Lee el artículo original para más detalles.
Ver fuente original