Présentation
Le chercheur en sécurité Paulos Yibelo a signalé une vulnérabilité zero‑day affectant le module KVM utilisé par le service Vercel Sandbox. Selon le PDG de Vercel, Guillermo Rauch, le bug permettait à du code exécuté dans une machine virtuelle invitée d’obtenir les privilèges root sur l’hôte, brisant ainsi la barrière de sécurité du micro‑VM Firecracker. Vercel a attribué une prime maximale de 50 000 $ au chercheur, mais aucune référence CVE, aucune version de noyau affectée, ni chaîne d’exploitation détaillée n’ont été publiées à ce jour.
Mécanisme de l’évasion
Firecracker repose sur KVM (Kernel‑Based Virtual Machine) pour isoler les charges de travail non fiables. La faille exploite une interaction non prévue entre le composant de gestion des périphériques virtuels et le noyau Linux, permettant à du code invité d’injecter des appels système avec des privilèges élevés. En l’absence d’informations sur les versions du noyau concernées, il est probable que l’exploit s’appuie sur une vulnérabilité de type privilege escalation au niveau du module kvm, contournant les contrôles de namespace et de cgroup qui séparent les VM. Le fait que Vercel n’ait pas lié la faille à la correction « Januscape » indique que le problème ne réside pas dans le correctif récemment publié pour une autre vulnérabilité KVM, mais dans une logique de gestion des interruptions d’IO ou de la virtualisation du processeur qui n’a pas été couverte par les mises à jour précédentes.
Impact sur l’isolation multi‑locataire
Le service Sandbox de Vercel est commercialisé comme une plateforme d’exécution sécurisée pour les fonctions serverless et les agents d’IA. Une évasion de ce type compromet la promesse d’isolation entre les différents locataires : un client malveillant pourrait accéder aux ressources mémoire et aux périphériques de l’hôte, lire ou modifier les données d’autres utilisateurs, voire lancer des attaques latérales contre le réseau interne. Cette vulnérabilité affecte potentiellement toutes les infrastructures qui s’appuient sur KVM pour la séparation des workloads, y compris les offres similaires d’AWS Nitro, Google Compute Engine ou Azure Confidential Computing, tant que le même vecteur d’escalade reste exploitable.
Recommandations et perspectives
En attendant la publication du rapport technique de Vercel, les opérateurs doivent surveiller les bulletins de sécurité des distributions Linux (Red Hat, Ubuntu, Debian) pour tout correctif lié à KVM. Il est conseillé de restreindre les capacités d’accès au noyau depuis les VM, par exemple en appliquant des profils AppArmor ou SELinux renforcés, et de limiter l’exposition des interfaces de gestion (API, console) aux seules adresses IP de confiance. Les équipes de développement qui intègrent des agents d’IA ou des fonctions serverless devraient envisager des couches de défense supplémentaires, comme la validation des images Docker et le chiffrement des volumes temporaires. Enfin, la communauté doit pousser à une divulgation plus transparente des détails de la faille afin de permettre une évaluation précise du risque et la mise en œuvre de correctifs ciblés.