Vercel ha ammesso una falla zero-day in KVM che permette la fuga totale dalla macchina virtuale. Paulos Yibelo riceve 50.000 dollari per la scoperta, ma i dettagli tecnici e l'impatto restano oscuri.
Il muro tra guest e host, considerato essenziale per la sicurezza cloud, è stato abbattuto. Vercel ha confermato una vulnerabilità zero-day in KVM che consente a un attaccante di uscire dalla macchina virtuale e ottenere accesso root sull'host.
Paulos Yibelo ha scoperto la falla e l'ha segnalata tramite il programma bug bounty Vercel Sandbox. Ha ricevuto il premio massimo: 50.000 dollari. L'annuncio, pubblicato il 3 ottobre 2026, parla di una "Full VM escape zeroday" che tocca hypervisor di riferimento e permette il salto da guest a root sull'host.
Premio massimo, dettagli ancora nascosti
La notifica di bounty mostra che Vercel ha classificato la scoperta come la più critica: vulnerabilità che permettono di leggere o cambiare dati di altri clienti, o di eseguire codice sull'host EC2 tramite fuga da microVM. Ma la documentazione pubblica non spiega la catena di exploit, non indica le versioni coinvolte e non chiarisce se dati di clienti siano stati davvero compromessi. Il report originale non rivela la causa tecnica e non mostra prove di accesso a informazioni sensibili.
Ogni sandbox Vercel opera in una microVM Firecracker dedicata con core isolato; le sessioni Pro possono durare fino a 24 ore, distinguendo nettamente questa architettura dai container tradizionali e rendendo la fuga dalla VM un rischio critico.
Implicazioni per la sicurezza cloud
KVM (Kernel-based Virtual Machine) è il motore di virtualizzazione Linux usato da molte piattaforme cloud. L'architettura di Vercel isola ogni sandbox in una microVM Firecracker su host EC2 bare-metal. Il confine di sicurezza principale è la microVM, non il container interno. La vulnerabilità segnalata permette di superare questo limite e passare dal guest kernel all'host fisico. Secondo analisi indipendenti, le credenziali sensibili non vengono mai inserite direttamente nella sandbox. Un firewall/proxy layer inietta i token solo nel traffico in uscita. Questo rafforza la separazione tra ambiente guest e risorse critiche.
Nessun CVE è stato assegnato. Non sono stati specificati kernel, processori o configurazioni vulnerabili. Non è chiaro se serva accesso amministrativo alla VM guest per sfruttare la falla. Mancano dettagli. Non si può valutare il rischio reale per altri provider o per installazioni KVM diverse da quelle di Vercel.
Il panorama delle vulnerabilità negli hypervisor cambia in fretta. Casi precedenti come quanto già documentato su exploit zero-day mostrano che la velocità di segnalazione e patch è decisiva per la sicurezza digitale.
Cosa succede ora
Finché non uscirà una disclosure tecnica completa, operatori e amministratori devono seguire le comunicazioni di Vercel e dei fornitori Linux. Non bisogna pensare che patch non correlate risolvano il problema. Al momento, l'unica certezza è la conferma della vulnerabilità e la possibilità di fuga host-root. Non ci sono prove di exploit attivi o compromissioni diffuse. La trasparenza promessa da Vercel sarà decisiva per capire l'esposizione reale e le misure di mitigazione.
Questa vicenda mostra quanto sia fragile il confine tra isolamento virtuale e rischio sistemico. Senza dettagli tecnici, il settore resta in attesa di capire se si tratta di un caso isolato o di una falla strutturale che può toccare altri ambienti cloud. La risposta di Vercel, per ora, si distingue per la rapidità nel riconoscere la gravità e nel premiare la ricerca responsabile. Ma la vera prova sarà la gestione della disclosure e la capacità di guidare la comunità verso soluzioni concrete.