1. Onderzoekers hebben een kwetsbaarheid in KVM (Kernel-based Virtual Machine) bevestigd, een virtualisatietechnologie voor Linux. Deze bevinding werd gemeld door beveiligingsonderzoeker Paulos Yibelo.
2. Yibelo beschreef de kwetsbaarheid als een "Full VM escape zeroday" met de mogelijkheid voor gastsystemen om roottoegang te verkrijgen op de host. Dit betekent dat code binnen een gast-VM ongeautoriseerde controle kan krijgen over het onderliggende systeem.
3. Een succesvolle guest-to-host escape, zoals in dit geval beschreven, verbreekt de isolatie tussen de virtuele machine en de hostserver. Roottoegang op de host biedt het hoogste niveau van controle.
4. De ontdekking van deze kwetsbaarheid kwam voort uit het Vercel Sandbox bug bounty programma.
5. Vercel CEO Guillermo Rauch heeft de KVM zero-day kwetsbaarheid afzonderlijk bevestigd en aangekondigd dat een technische uitleg zal volgen.
6. De kwetsbaarheid werd aangekondigd op 3 oktober 2026.
7. Vercel heeft Paulos Yibelo een bedrag van $50.000 toegekend voor zijn melding. Dit is de maximale beloning die binnen het bug bounty programma voor een enkele kwetsbaarheid kan worden uitgekeerd.
8. De maximale beloning wordt doorgaans gereserveerd voor kwetsbaarheden die een aanvaller in staat stellen om informatie van andere klanten van Vercel te lezen of te wijzigen.
9. De kritieke categorie voor beloningen omvat onder andere microVM escapes naar een EC2 host en toegang tot de data of code-uitvoering van een andere klant.
10. Het Vercel Sandbox challenge programma, met een totaal budget van $1 miljoen, was geopend van 18 augustus 2026 tot 1 september 2026.
11. De architectuur van Vercel maakt gebruik van Firecracker microVMs, waarbij elke sandbox in zijn eigen microVM draait op een bare-metal Amazon EC2 host.
12. Yibelo's melding duidt op een overschrijding van de beveiligingsgrens tussen de microVM en de host, wat impliceert dat de isolatie faalt. De specifieke technische stappen om dit te bewerkstelligen zijn echter niet openbaar gemaakt.
13. Er werden geen details verstrekt over de exploitatieketen of welke specifieke versies van de software mogelijk getroffen zijn.
14. Er is geen vermelding van een CVE-identificatienummer, getroffen kernelversies, processorvereisten, een beschikbare patch, of of gast-administrator toegang vereist is om de kwetsbaarheid te misbruiken.
15. Er is geen verband aangetoond tussen deze bevinding en de eerder door Cybersecuritynews behandelde Januscape KVM kwetsbaarheid.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!