ورسل وجود یک آسیبپذیری روز صفر در KVM را تأیید کرد که امکان فرار از سندباکس به دسترسی روت میزبان را میدهد

Vercel وجود یک آسیبپذیری روز صفر در KVM، ماژول مجازیسازی هسته لینوکس، را تأیید کرده است. یک پژوهشگر امنیتی نشان داد که کد داخل یک ماشین مجازی مهمان میتواند به دسترسی روت روی میزبان برسد. این یافته از طریق برنامه باگبانتی سندباکس Vercel گزارش شد و Vercel پاداش ۵۰ هزار دلاری را پرداخت کرد؛ این بیشترین مبلغی است که این برنامه برای یک گزارش میپردازد.
این باگ از آن جهت اهمیت دارد که سندباکسهایی که کد نامطمئن را اجرا میکنند، برای لایه نهایی جداسازی به KVM تکیه دارند. Vercel هر سندباکس را داخل یک ماشین مجازی سبک Firecracker اجرا میکند که روی KVM ساخته شده است. به همین دلیل، مرز میکروVM مهمترین مانع میان کد کاربر و میزبان است و فرار از مهمان به میزبان مستقیماً از این مانع عبور میکند. Vercel سندباکسهای خود را محلی برای اجرای کد عاملهای هوش مصنوعی معرفی کرده است و این موضوع ریسک را برای هر بار کاری که کد تولیدشده توسط مدل را در آنها اجرا میکند، مرتبط میسازد.
پاول یبلو، پژوهشگر این یافته، آن را ۳ اکتبر اعلام کرد و آن را فرار کامل از ماشین مجازی توصیف کرد که در هایپروایزرهای استاندارد به مهمان دسترسی روت روی میزبان میدهد. سپس گیلرمو راوچ، مدیرعامل Vercel، در پستی در X این آسیبپذیری را تأیید کرد. او آن را یک روز صفر KVM نامید که «راهحل استاندارد طلایی صنعت برای مجازیسازی لینوکس» را تحت تأثیر قرار میدهد و وعده گزارش فنی کامل داد. Cybersecurity News نخستین بار جزئیات این پاداش و تأیید را منتشر کرد.
هنوز جزئیات مهمی منتشر نشده است. بیانیه Vercel نه شماره CVE را اعلام کرده، نه نسخههای هسته آسیبدیده را مشخص کرده و نه نوع پردازندههای مرتبط یا وصلهای را معرفی کرده است. بنابراین مدیران سیستم هنوز نمیدانند آیا میزبانهایشان آسیبپذیر هستند یا توزیع لینوکس آنها پیشتر وصلهای ارائه کرده است. تیمهایی که میزبان KVM خودشان را اجرا میکنند، باید هشدارهای امنیتی فروشنده هسته را دنبال کنند و پس از انتشار گزارش فنی، پیکربندی خود را با مسیر کد آسیبدیده مقایسه کنند.
اندازه این پاداش خودش نشانهای است. پرداخت سقف برنامه برای فرار از هایپروایزر نشان میدهد که صنعت باگهای جداسازی در سندباکسهای عاملها را چقدر جدی میگیرد. گزارش فنی نشان خواهد داد که این یک نقص محدود در KVM است یا دستهای گستردهتر از مشکلات که طراحیهای دیگر سندباکس را نیز تحت تأثیر قرار میدهد.
در ابتدا توسط Cybersecurity News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی