TL;DR

  • 보안 연구원 Paulos Yibelo가 Vercel의 버그 바운티 프로그램을 통해 Linux KVM의 게스트-호스트 가상 머신(VM) 탈출 취약점을 발견했다고 주장했으며, 세부 정보는 아직 공개되지 않음.
  • Vercel CEO Guillermo Rauch는 해당 취약점이 Linux 가상화의 업계 표준으로 여겨지는 KVM의 제로데이임을 확인했다고 밝힘.
  • 게스트-호스트 탈출이 성공하면 게스트 VM 운영자가 서버 전체와 다른 게스트까지 장악할 수 있어 심각한 위험이 발생함.
  • AWS와 Google의 퍼블릭 클라우드, Nutanix·HPE·Proxmox의 가상화 제품, 오픈 소스 Firecracker가 KVM을 사용함.
  • KVM 핫패치와 취약한 호스트에서 패치된 Linux 머신으로 VM을 실시간 이전하는 방식이 대응책이 될 수 있으며, Yibelo의 보상금이 5만 달러를 넘어야 한다는 의견도 제기됨.

취약점 주장과 공개 정보

  • 보안 연구원 Paulos Yibelo는 X에 버그 바운티 수상 화면을 공유하며, “업계 표준 하이퍼바이저에서 게스트에서 호스트 루트 권한으로 이어지는 완전한 VM 탈출 제로데이”를 발견했다고 설명함.
  • Yibelo가 참여한 버그 바운티는 AI 에이전트가 내부에서 작동할 샌드박스용 마이크로 가상 머신(MicroVM)을 제공하는 Vercel이 운영함.
  • Vercel Sandbox는 AWS가 만든 Firecracker MicroVM을 사용하며, Firecracker는 Linux의 커널 수준 하이퍼바이저인 KVM에 의존함.
  • Vercel CEO Guillermo Rauch는 Yibelo가 식별한 하이퍼바이저가 KVM이라고 밝힘.

“Vercel Sandbox 바운티 프로그램을 통해 KVM 제로데이를 확인함. Linux 가상화의 업계 표준 솔루션에 영향을 주는 취약점임.”

  • 현재 공개된 정보는 여기까지이며, 관련 메일링 리스트에서는 논의가 확인되지 않음. 추가 세부 정보를 위해 Rauch와 Yibelo에게 문의한 상태임.

KVM의 사용 범위와 위험

  • 게스트-호스트 탈출은 게스트 VM을 운영하는 주체가 서버 전체를 장악하고 다른 게스트까지 제어할 가능성을 열어 주므로 가상화에서 가장 우려되는 시나리오임.
  • KVM은 널리 사용됨.
  • AWS와 Google은 퍼블릭 클라우드 구동에 KVM을 사용함.
  • Nutanix, HPE, Proxmox도 기업용 가상화에 KVM을 사용함.
  • KVM은 오픈 소스인 Firecracker에도 포함되므로 다양한 환경에서 실행되고 있을 수 있음.
  • 취약점의 단서가 공개되면 공격자가 큰 피해를 일으킬 수 있으므로, 책임 있는 공개 절차가 필요함.

패치와 보상금

  • 수정 사항이 마련된 뒤에는 이를 적용하는 데 서비스 중단이나 다운타임이 필요한지가 다음 쟁점임.
  • KVM 핫패치와 취약한 호스트에서 패치된 Linux 버전을 실행하는 머신으로 VM을 실시간 이전하는 방법이 가능하며, 이러한 방식이 통할 수 있다는 기대가 제시됨.
  • 이번 취약점은 올해 발견된 두 번째 중대한 KVM 버그일 수 있으며, 앞서 이른바 Januscape 취약점이 발견됨.
  • 관측자들은 취약점의 잠재적 심각성을 고려할 때 Yibelo의 보상금이 Vercel 버그 바운티 프로그램의 상한인 5만 달러를 넘어야 한다는 의견을 제시함.