🐟 (@stevessr) 在 Vercel 证实 KVM 零日虚拟机逃逸,奖励研究人员 5 万美元 中发帖
[ime_paste_1791291309816.jpeg]
Vercel 已确认 KVM 存在零日漏洞。此前,安全研究员 Paulos Yibelo 报告称,该漏洞可导致虚拟机完全逃逸,并允许虚拟机内部的代码获得主机上的 root 权限。
该漏洞是通过 Vercel Sandbox 漏洞赏金计划发现的,这引发了人们对用于隔离不受信任的工作负载和 AI 代理的安全边界的担忧。
Yibelo 于 2026 年 10 月 3 日公布了这一发现,并将其描述为涉及 “客户机 > 主机 root” 的 “完整虚拟机逃逸零日漏洞”,该漏洞存在于行业标准的虚拟机管理程序中。Vercel 首席执行官 Guillermo Rauch 也单独确认了 KVM 存在零日漏洞,并表示将随后发布完整的技术报告。但两份声明均未解释漏洞利用链或指明受影响的版本。
与公告一同发布的赏金通知显示,Vercel 向...