ZafiyetYüksek

Vercel, misafirden ana makineye tam kaçış sağlayan KVM sıfırıncı gün açığını doğruladı

Vercel CEO'su, Vercel Sandbox ödül programı üzerinden bildirilen ve misafir sanal makinedeki kodun ana makinede root olmasını sağladığı belirtilen KVM açığını doğruladı. Henüz CVE ya da yama yok.

Vercel, misafirden ana makineye tam kaçış sağlayan KVM sıfırıncı gün açığını doğruladı

Kısaca

  • Araştırmacı Paulos Yibelo, 3 Ekim 2026'da misafirden ana makineye root yetkisiyle tam VM kaçışını duyurdu
  • Vercel CEO'su Guillermo Rauch açığı doğruladı; programın üst sınırı olan 50.000 dolar ödül verildi
  • Şimdiye kadar CVE, etkilenen çekirdek sürümleri, CVSS puanı veya yama yayımlanmadı
  • KVM tabanlı platform işletenler, vaat edilen teknik yazı için Vercel ve Linux dağıtım duyurularını izlemeli

Vercel, Linux çekirdeğinin yerleşik sanallaştırma katmanı KVM'de, misafir sanal makinede çalışan kodun dışarı kaçarak ana makinede root yetkisi elde etmesine imkân verdiği belirtilen bir sıfırıncı gün açığını doğruladı. Cyber Security News'in aktardığına göre açık, güvenlik araştırmacısı Paulos Yibelo tarafından Vercel Sandbox hata ödül programı üzerinden bildirildi ve Vercel araştırmacıya programın tek rapor için en yüksek ödülü olan 50.000 doları ödedi. Gelişme önemli, çünkü KVM bulut ve korumalı alan (sandbox) altyapısının büyük bölümünün temelinde yer alıyor ve çalışan bir misafirden ana makineye kaçış, güvenilmeyen kod ile ana makine arasındaki asıl yalıtım sınırını ortadan kaldırıyor.

Neler oldu?

Cyber Security News'e göre Yibelo bulguyu 3 Ekim 2026'da kamuoyuna duyurdu ve bunu endüstri standardı sanallaştırma yazılımlarında misafirden ana makineye root sağlayan tam bir VM kaçışı olarak tanımladı. Vercel CEO'su Guillermo Rauch da ayrı bir açıklamayla şirketin sandbox ödül programı aracılığıyla bir KVM sıfırıncı gün açığını doğruladığını bildirdi; KVM'yi Linux sanallaştırmasında sektörün altın standardı olarak niteleyen Rauch, ayrıntılı bir teknik yazının yayımlanacağını söyledi.

Tech Insider'ın aktardığına göre ödül programı HackerOne üzerinden yürütülüyor. Ne araştırmacı ne de Vercel, açığın şirkete ilk olarak ne zaman bildirildiğini açıkladı.

Teknik detaylar

Şu ana kadar bilinenler oldukça sınırlı. Her iki yayın da açıklamalarda bir CVE kimliği, CVSS puanı, etkilenen çekirdek sürümleri, işlemci gereksinimleri veya yama bilgisi bulunmadığına dikkat çekiyor. Tech Insider, açığın aygıt öykünmesinde mi, bellek yönetiminde mi yoksa çekirdek kodunda mı olduğunun ve gerçek ortamlarda istismar edilip edilmediğinin henüz belli olmadığını yazıyor.

Cyber Security News'in aktardığı mimariye göre Vercel her sandbox'ı, çıplak donanım Amazon EC2 sunucusu üzerinde kendi Firecracker microVM'i içinde çalıştırıyor; her microVM'in kendine ait bir misafir çekirdeği ve içinde kullanıcı kodunu çalıştıran bir Linux konteyneri bulunuyor. Vercel asıl güvenlik sınırı olarak konteyneri değil microVM'i gösteriyor. Misafirden ana makineye kaçışın ödül ölçeğinin en üst kademesinde yer almasının nedeni de bu.

Kimler etkileniyor?

Etkinin kapsamı henüz doğrulanmış değil. KVM pek çok Linux sanallaştırma ve microVM platformunun altında çalıştığı için sorunun Vercel'in çok ötesinde önem taşıyabileceği değerlendiriliyor. Tech Insider, Firecracker tabanlı diğer platformların da aynı riske açık olup olmadığının bilinmediğini belirtiyor; bu soru teknik ayrıntılar yayımlanana kadar yanıtsız kalacak.

Ne yapmalı?

Şimdilik uygulanabilecek bir yama yok. Cyber Security News, teknik açıklama yapılana kadar sistem yöneticilerinin ilgisiz bir çekirdek yamasının bu açığı kapattığını varsaymak yerine Vercel'i ve kullandıkları Linux dağıtımlarının duyurularını takip etmesini öneriyor. KVM üzerinde çok kiracılı iş yükleri ya da güvenilmeyen kod çalıştıran kurumların dağıtım ve bulut sağlayıcılarının güvenlik bültenlerine abone olması, ana makine çekirdeklerini hızlı bir yama döngüsünde tutması ve sanallaştırma sunucularında ana makine tarafındaki servisleri sınırlamak, beklenmedik ayrıcalıklı süreçleri izlemek gibi katmanlı savunma önlemlerini gözden geçirmesi yerinde olacaktır.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.