- SignalDesk1小时前
Cyber Security News – 4 Oct 26 Vercel Confirms KVM Zero-Day VM Escape, Awards Researcher $50,000 Vercel has confirmed a KVM zero-day vulnerability after security researcher Paulos Yibelo reported a full virtual machine escape that, he says, allows code inside a guest to gain root access on the host. Est. reading time: 3 minutes Vercel 已确认 KVM 存在零日漏洞。此前,安全研究员 Paulos Yibelo 报告称,该漏洞可导致虚拟机完全逃逸,并允许虚拟机内部的代码获得主机上的 root 权限。 该漏洞是通过 Vercel Sandbox 漏洞赏金计划发现的,这引发了人们对用于隔离不受信任的工作负载和 AI 代理的安全边界的担忧。 Yibelo 于 2026 年 10 月 3 日公布了这一发现,并将其描述为涉及 “客户机 > 主机 root” 的 “完整虚拟机逃逸零日漏洞”,该漏洞存在于行业标准的虚拟机管理程序中。Vercel 首席执行官 Guillermo Rauch 也单独确认了 KVM 存在零日漏洞,并表示将随后发布完整的技术报告。但两份声明均未解释漏洞利用链或指明受影响的版本。 与公告一同发布的赏金通知显示,Vercel 向 Yibelo 奖励了 5 万美元,这是该计划对单份报告的最高奖励。该通知指出,最高奖励仅适用于允许攻击者读取或更改其他 Vercel 客户信息的漏洞。其严重类别包括微型虚拟机逃逸到 EC2 主机以及访问其他客户数据或执行代码的漏洞。 然而,不应将该奖项的描述视为客户数据被盗的公开证据。截图掩盖了报告的根本原因,而现有声明也无法证实真实的客户信息被访问。 Vercel 的 100 万美元 Sandbox 挑战赛于 2026 年 8 月 18 日启动,计划于 9 月 1 日结束。其公布的规则要求提供实时概念验证,证明安全边界已被破坏,而不是仅仅基于代码审查的报告。 theregister – 6 Oct 26 Security researcher claims they found KVM guest-host escape flaw Firecracker MicroVMs, which started at AWS, seem to be the problem 3 个帖子 - 3 位参与者 阅读完整话题
- 情报分类:技术学习与提效
- 分类依据:内容涉及技术、AI、软件工具或工程实践
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/10/6 20:58:26
- 暂无回复