Quavon Development
Agent Security3 Min. Lesezeit

Vercel bestätigt KVM-Zero-Day: Sandbox-Code erreicht Root auf dem Host

Vercel hat über sein Sandbox-Bug-Bounty einen KVM-Zero-Day bestätigt. Der Forscher beschreibt einen vollständigen Guest-to-Host-Escape bis Root; technische Details, betroffene Versionen und eine CVE fehlen noch.

Redaktion von Quavon DevelopmentVeröffentlicht
Die kurze Antwort

Vercel bestätigte Anfang Oktober 2026 einen KVM-Zero-Day, den Paulos Yibelo im Sandbox-Bug-Bounty demonstriert hatte. Laut Forscher ermöglicht der Fehler einen vollständigen Ausbruch aus einer Gast-VM bis zu Root-Rechten auf dem Host. Vercel zahlte 50.000 US-Dollar; eine CVE, betroffene Versionen und der technische Write-up sind bislang nicht veröffentlicht.

Vercel hat über sein Sandbox-Bug-Bounty einen Zero-Day bestätigt, der laut dem Sicherheitsforscher Paulos Yibelo einen vollständigen Ausbruch aus einer virtuellen Maschine bis zu Root-Rechten auf dem Host ermöglicht. Vercel-CEO Guillermo Rauch bestätigte öffentlich einen KVM-Zero-Day. Yibelo erhielt 50.000 US-Dollar, die höchste Einzelprämie des Programms.

Noch fehlen die Informationen, die Betreiber für eine konkrete Expositionsprüfung brauchen. Es gibt bislang keine öffentliche CVE, keine Liste betroffener Kernel- oder KVM-Versionen und keinen veröffentlichten Exploit-Write-up. Auch eine Ausnutzung außerhalb des Bug-Bounty-Programms ist nicht belegt.

Der Fund trifft die eigentliche Sicherheitsgrenze der Sandbox

Vercel Sandbox führt nicht vertrauenswürdigen Code in Firecracker-microVMs aus. Das Produkt ist ausdrücklich für Workloads gedacht, bei denen beispielsweise AI-Agenten oder Codegeneratoren Programme ausführen. Container-Namespace-Isolation ist dabei nicht die letzte Sicherheitsgrenze: Vercel hatte in den Regeln seines Sandbox-Challenges einen Ausbruch aus der microVM auf den Host ausdrücklich als kritische Klasse definiert.

Genau diese Grenze soll der neue Fund überschritten haben. Yibelo beschreibt den Effekt als vollständigen Guest-to-Host-Escape mit Root-Rechten auf dem Host. Rauch bestätigte, dass es sich um einen Zero-Day in KVM handelt. Wie der Übergang technisch funktioniert, ist noch nicht veröffentlicht.

Das ist ein wichtiger Unterschied zu vielen Agenten-Sandbox-Problemen der vergangenen Monate. Bei DNS-Egress, Credential-Brokern oder falsch konfigurierten Tool-Rechten bleibt die Virtualisierungsgrenze intakt. Ein Hypervisor-Escape betrifft dagegen die Schicht, die auch dann noch isolieren soll, wenn Code innerhalb der Gastumgebung vollständig unter Kontrolle eines Angreifers steht.

Der 50.000-Dollar-Bounty bestätigt die Schwereklasse, nicht einen Datendiebstahl

Vercels öffentliches Challenge-Modell sah für kritische Findings 25.000 bis 50.000 US-Dollar vor. Für einen Bericht musste ein Sicherheitsbruch praktisch reproduziert werden; reine statische Analyse reichte nach den veröffentlichten Regeln nicht.

Die Auszahlung von 50.000 US-Dollar ist deshalb ein belastbares Signal dafür, dass Vercel den gemeldeten Boundary Break reproduziert und als höchste Bounty-Klasse bewertet hat. Sie beweist jedoch nicht, dass reale Kundendaten gelesen oder verändert wurden. Dafür gibt es bislang keinen öffentlichen Nachweis.

Das ist bei der Einordnung relevant. Mehrere Berichte leiten aus der Bounty-Tabelle einen möglichen Zugriff auf andere Tenants ab. Öffentlich bestätigt ist derzeit nur der gemeldete Guest-to-Host-Escape. Welche weiteren Auswirkungen Vercel im internen Proof of Concept validiert hat, ist nicht bekannt.

Agenten-Sandboxes brauchen eine Grenze außerhalb des Gastbetriebssystems

Für Agenten-Runtimes ist der Fall technisch interessant, weil das Bedrohungsmodell absichtlich davon ausgehen muss, dass Code innerhalb der Sandbox nicht vertrauenswürdig ist. Ein Coding-Agent kann fremden Repository-Code ausführen, Abhängigkeiten installieren oder selbst erzeugten Code testen. Eine Schwachstelle im Gast darf deshalb nicht automatisch den Host oder andere Workloads erreichen.

Firecracker reduziert die Angriffsfläche gegenüber einer allgemeinen virtuellen Maschine, nutzt unter Linux aber KVM für die Hardwarevirtualisierung. Wenn sich der bestätigte Fehler tatsächlich in einer allgemein genutzten KVM-Komponente befindet, wäre er nicht automatisch auf Vercel beschränkt. Genau das lässt sich vor dem technischen Write-up aber noch nicht behaupten.

Betreiber anderer KVM- oder Firecracker-basierter Sandboxes können aus der bisherigen Meldung deshalb noch keine betroffenen Versionen ableiten. Ebenso wäre es verfrüht, von einer universellen Firecracker-Schwachstelle zu sprechen. Vercel hat einen KVM-Zero-Day bestätigt; die genaue fehlerhafte Komponente ist öffentlich noch nicht dokumentiert.

Der technische Write-up entscheidet über die Reichweite

Der nächste relevante Datensatz ist nicht ein weiterer Bounty-Screenshot, sondern die technische Ursache. Benötigt werden mindestens die betroffenen Kernel- beziehungsweise KVM-Versionen, der auslösende Codepfad, Patch-Informationen und die Frage, ob bestimmte CPU- oder Firecracker-Konfigurationen Voraussetzung sind.

Bis diese Angaben veröffentlicht sind, lässt sich der Vorfall präzise nur so beschreiben: Ein Forscher demonstrierte im Vercel-Sandbox-Programm einen Guest-to-Host-Escape bis Root; Vercel bestätigte einen KVM-Zero-Day und zahlte den maximalen Einzel-Bounty. Wie breit andere Agenten-Sandbox-Infrastrukturen betroffen sind, ist noch offen.

Quellen: Vercel Sandbox Challenge und Repository; öffentliche Aussagen von Paulos Yibelo und Guillermo Rauch; Cybersecurity News, 4. Oktober 2026; SecurityWeek zur Architektur und zum vorherigen Sandbox-Challenge.

Starten wir durch

Sollen wir uns das ansehen?

Erzählen Sie uns, was entstehen soll. Sie bekommen eine ehrliche Einschätzung zu Umfang, Zeitrahmen und Risiken — und eine klare Antwort, ob wir das richtige Team dafür sind.

Kostenloses Erstgespräch
Oder E-Mail senden

Antwort in der Regel innerhalb von 24 Stunden