Vercel confirme une faille zero-day dans KVM permettant à du code de sandbox d’atteindre les droits root de l’hôte

Vercel a confirmé une faille zero-day dans KVM, le module de virtualisation du noyau Linux, après qu’un chercheur en sécurité a montré que du code exécuté dans une machine virtuelle invitée pouvait obtenir les droits root sur l’hôte. La découverte a été soumise au programme de bug bounty de Vercel Sandbox, qui a versé 50 000 dollars au chercheur, le montant maximal autorisé par le programme pour un seul rapport.
La faille est importante parce que les sandboxes qui exécutent du code non fiable s’appuient sur KVM comme dernière couche d’isolation. Vercel exécute chaque sandbox dans sa propre microVM Firecracker, une machine virtuelle légère construite sur KVM. La frontière de la microVM constitue donc le principal rempart entre le code de l’utilisateur et l’hôte, et une évasion de l’invité vers l’hôte la franchit directement. Vercel présente ses sandboxes comme un environnement d’exécution pour le code des agents d’IA, ce qui rend le risque pertinent pour toute charge de travail exécutant du code généré par un modèle.
Le chercheur Paulos Yibelo a annoncé la découverte le 3 octobre, la décrivant comme une évasion complète de machine virtuelle qui donne à l’invité un accès root sur l’hôte dans les hyperviseurs standard. Le PDG de Vercel, Guillermo Rauch, a ensuite confirmé la vulnérabilité dans une publication sur X, la qualifiant de 0day KVM touchant « la solution de référence de l’industrie pour la virtualisation Linux », et promettant une analyse technique complète. Cybersecurity News a été le premier à rapporter la prime et la confirmation.
Plusieurs éléments manquent encore. La déclaration de Vercel ne mentionne ni CVE, ni versions du noyau concernées, ni types de processeurs, ni correctif. Les opérateurs ne peuvent donc pas encore savoir si leurs hôtes sont exposés, ni si leur distribution Linux propose déjà un correctif. Les équipes qui exploitent leurs propres hôtes KVM devraient suivre les avis de sécurité de leur fournisseur de noyau et comparer leur configuration au chemin de code concerné dès la publication de l’analyse.
Le montant de la prime est en soi un indicateur. Le versement du plafond du programme pour une évasion d’hyperviseur montre le sérieux avec lequel l’industrie traite les failles d’isolation dans les sandboxes d’agents. L’analyse technique dira s’il s’agit d’un défaut circonscrit à KVM ou d’une classe de problèmes plus large touchant aussi d’autres architectures de sandbox.
Initialement rapporté par Cybersecurity News. Lisez l'article original pour plus de détails.
Voir la source originale