Дослідник повідомив про знайдений 0-day для втечі з гостьової ВМ у гіпервізорі KVM
Security researcher claims they found KVM guest-host escape flaw
Дослідник безпеки Паулос Йібело заявив, що знайшов вразливість нульового дня, яка дозволяє вийти з гостьової віртуальної машини та отримати root-доступ до хост-системи в гіпервізорі KVM. Вразливість виявили в рамках програми багаунті компанії Vercel, чий сервіс Sandbox використовує MicroVM на базі Firecracker і KVM. За словами CEO Vercel Гіллермо Раша, йдеться про «галузевий золотий стандарт» віртуалізації Linux, який застосовують AWS, Google Cloud, Nutanix, HPE та Proxmox. Деталі вразливості поки не розкрито — очікується процес відповідального розкриття інформації.
Мовою оригіналу · EN
A researcher claims a full KVM guest-to-host VM escape zero-day via Vercel's bug bounty program.
Читати оригінал на The Register →
Чому в стрічці: Потенційний 0-day у ключовому для хмар гіпервізорі KVM — значна подія в tech/безпеці.