Из гостевой VM прямо в root. Vercel подтвердил полный побег из виртуальной машины
За побег из виртуальной машины Vercel выплатила максимальную награду, а детали самой дыры пока держит закрытыми. Компания подтвердила уязвимость нулевого дня в KVM после того, как специалист Паулос Йибело заявил о полном выходе из гостевой системы на хост с правами root. О подтверждении сообщили 4 октября.
Йибело описал результат как переход «guest → host root» в распространённых гипервизорах. Техническая цепочка пока не опубликована, поэтому неизвестно, какие версии Linux, KVM или Firecracker затронуты, нужны ли права администратора внутри гостевой системы и зависит ли атака от конкретного процессора. Публичных CVE, оценки CVSS и готового эксплойта на момент публикации нет.
Находку сделали в рамках Vercel Sandbox. Платформа запускает пользовательский код и ИИ-агентов внутри Firecracker microVM, каждая из которых получает отдельное гостевое ядро. Vercel считает именно microVM основной границей безопасности, а расположенный внутри контейнер лишь дополнительным уровнем изоляции. Поэтому выход на физический EC2-хост означает обход ключевой защиты сервиса.
Vercel объявила конкурс на взлом Sandbox 18 августа и выделила на награды до $1 млн. За один отчёт можно было получить максимум $50 000, если уязвимость позволяла читать или менять данные другого клиента. Йибело получил всю максимальную сумму, однако размер выплаты сам по себе не доказывает доступ к реальным данным пользователей.
Схожие побеги из KVM уже показывали в 2026 году, но связывать новую находку с прежними ошибками нельзя. Например, уязвимость KVM ITScape затрагивала arm64 и позволяла гостевой системе добраться до привилегий ядра хоста. У текущего zero-day пока нет опубликованных признаков, которые указывали бы на тот же механизм или архитектуру.
История особенно чувствительна для песочниц, где запускают сгенерированный или загруженный ИИ-код. В сентябрьском эксперименте ИИ-агент уже находил цепочки побега из QEMU/KVM, однако Firecracker тогда оказался заметно крепче и не позволил завершить выход за пределы microVM. Новый отчёт показывает, что абсолютной границы у такой схемы всё же нет.
Vercel обещала отдельный технический разбор, который должен раскрыть причину ошибки, затронутые конфигурации и исправление. Пока компания не сообщала о реальных атаках через zero-day и не утверждала, что уязвимы все системы на KVM или Firecracker. До публикации деталей корректно говорить о подтверждённом побеге в среде Vercel Sandbox, а не о компрометации всей экосистемы KVM.