Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 04 oktober 2026 om 04:16 | person_outline 13 🙂

    Nieuwe KVM-kwetsbaarheid maakt virtuele machines kwetsbaar voor totale controle

    Afbeelding is gegenereerd.
Onderzoekers hebben een ernstige kwetsbaarheid ontdekt in KVM (Kernel-based Virtual Machine), een veelgebruikte virtualisatietechnologie voor Linux. Beveiligingsonderzoeker Paulos Yibelo meldde de kwetsbaarheid, die hij omschreef als een "Full VM escape zeroday", op 3 oktober 2026. Deze ontdekking werd gedaan binnen het Vercel Sandbox bug bounty programma.

De kwetsbaarheid stelt een gast-VM in staat om roottoegang te verkrijgen op het onderliggende host-systeem. Dit doorbreekt de isolatie die essentieel is voor virtualisatie, waardoor code binnen de virtuele machine ongeautoriseerde controle kan krijgen over het volledige systeem. Guillermo Rauch, CEO van Vercel, heeft de bevindingen van Yibelo bevestigd.

Voor zijn melding ontving Paulos Yibelo een bedrag van $50.000 van Vercel, de maximale beloning die het bug bounty programma uitkeert voor een enkele kwetsbaarheid. Deze maximale beloning is doorgaans gereserveerd voor kwetsbaarheden die het mogelijk maken om informatie van andere klanten te lezen of te wijzigen, of die toegang bieden tot de data of code-uitvoering van een andere klant, zoals in de kritieke categorie voor beloningen wordt gedefinieerd.

Vercel maakt gebruik van Firecracker microVMs, waarbij elke sandbox in een eigen microVM draait op een bare-metal Amazon EC2 host. Yibelo's melding suggereert een falen in de beveiligingsgrens tussen deze microVMs en de host. De Vercel Sandbox challenge, met een totaal budget van $1 miljoen, liep van 18 augustus 2026 tot 1 september 2026.

Momenteel zijn er geen technische details vrijgegeven over de exploitatiemethode, specifieke getroffen softwareversies, of andere relevante informatie zoals een CVE-identificatienummer, kernelversies, processorvereisten, de beschikbaarheid van een patch, of de noodzaak van gast-administrator toegang. Er is ook geen verband vastgesteld met eerdere KVM-kwetsbaarheden. Vercel kondigde aan dat er een technische uitleg zal volgen.
 
Facts

1. Onderzoekers hebben een kwetsbaarheid in KVM (Kernel-based Virtual Machine) bevestigd, een virtualisatietechnologie voor Linux. Deze bevinding werd gemeld door beveiligingsonderzoeker Paulos Yibelo.
2. Yibelo beschreef de kwetsbaarheid als een "Full VM escape zeroday" met de mogelijkheid voor gastsystemen om roottoegang te verkrijgen op de host. Dit betekent dat code binnen een gast-VM ongeautoriseerde controle kan krijgen over het onderliggende systeem.
3. Een succesvolle guest-to-host escape, zoals in dit geval beschreven, verbreekt de isolatie tussen de virtuele machine en de hostserver. Roottoegang op de host biedt het hoogste niveau van controle.
4. De ontdekking van deze kwetsbaarheid kwam voort uit het Vercel Sandbox bug bounty programma.
5. Vercel CEO Guillermo Rauch heeft de KVM zero-day kwetsbaarheid afzonderlijk bevestigd en aangekondigd dat een technische uitleg zal volgen.
6. De kwetsbaarheid werd aangekondigd op 3 oktober 2026.
7. Vercel heeft Paulos Yibelo een bedrag van $50.000 toegekend voor zijn melding. Dit is de maximale beloning die binnen het bug bounty programma voor een enkele kwetsbaarheid kan worden uitgekeerd.
8. De maximale beloning wordt doorgaans gereserveerd voor kwetsbaarheden die een aanvaller in staat stellen om informatie van andere klanten van Vercel te lezen of te wijzigen.
9. De kritieke categorie voor beloningen omvat onder andere microVM escapes naar een EC2 host en toegang tot de data of code-uitvoering van een andere klant.
10. Het Vercel Sandbox challenge programma, met een totaal budget van $1 miljoen, was geopend van 18 augustus 2026 tot 1 september 2026.
11. De architectuur van Vercel maakt gebruik van Firecracker microVMs, waarbij elke sandbox in zijn eigen microVM draait op een bare-metal Amazon EC2 host.
12. Yibelo's melding duidt op een overschrijding van de beveiligingsgrens tussen de microVM en de host, wat impliceert dat de isolatie faalt. De specifieke technische stappen om dit te bewerkstelligen zijn echter niet openbaar gemaakt.
13. Er werden geen details verstrekt over de exploitatieketen of welke specifieke versies van de software mogelijk getroffen zijn.
14. Er is geen vermelding van een CVE-identificatienummer, getroffen kernelversies, processorvereisten, een beschikbare patch, of of gast-administrator toegang vereist is om de kwetsbaarheid te misbruiken.
15. Er is geen verband aangetoond tussen deze bevinding en de eerder door Cybersecuritynews behandelde Januscape KVM kwetsbaarheid.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX