TL;DR
- KVM 제로데이로 게스트 가상 머신(VM)에서 호스트로 탈출할 수 있으며, 연구자는 클라우드 테넌트 간 완전 장악까지 가능하다고 주장함.
- Vercel은 독립 보안 연구자 Paulos Yibelo가 Vercel Sandbox 버그 바운티 프로그램을 통해 취약점을 발견했다고 확인함.
- 실제 공격 방식, 영향을 받는 소프트웨어 버전, CVE는 공개되지 않았으며, 취약점 악용 사례도 확인되지 않음.
- Yibelo가 받은 5만 달러 보상은 Vercel Sandbox 해킹 챌린지의 최대 보상이며, 대형 클라우드 사업자에 영향을 미치는 취약점 보상 규모를 둘러싼 논쟁을 촉발함.
- Vercel Sandbox는 베어메탈 EC2 호스트에서 KVM과
Firecracker를 사용하며, 이번 취약점은 VM 격리 경계의 보안성을 시험대에 올림.
KVM 제로데이 확인
- 사이버 보안 연구자 Paulos Yibelo가 가상 머신(VM)에서 탈출해 업계 표준 하이퍼바이저의 호스트에서 루트 권한을 얻었다고 밝힘.
- Vercel은 독립 보안 연구자이자 버그 바운티 사냥꾼인 Yibelo가 리눅스 가상화 기술의 핵심인 KVM(Kernel-based Virtual Machine)의 치명적인 제로데이를 발견했다고 확인함. KVM은 대부분의 클라우드에서 사용되는 기술임.
- Vercel CEO Guillermo Rauch는 X에 다음과 같이 게시함.
“Vercel Sandbox 바운티 프로그램을 통해 KVM 제로데이를 확인함. 리눅스 가상화의 업계 표준 솔루션에 영향을 미침. 2026년은 놀라움의 연속임!”
- Yibelo에 따르면 이 제로데이는 게스트 VM의 공격자가 VM을 완전히 벗어나 호스트 시스템에서 루트 권한을 얻도록 할 수 있음.
- 버그 바운티 알림에는 취약점의 영향 범위가 마이크로VM에서 EC2 호스트까지의 탈출이라고 기재돼 있으며, 테넌트 간 데이터 읽기와 수정, 원격 코드 실행으로 이어져 사실상 완전한 침해가 가능하다고 설명됨.
취약점 세부 정보와 잠재적 영향
- 실제 익스플로잇 작동 방식과 영향을 받는 소프트웨어 버전은 공개되지 않았으며, 취약한 코드 경로도 알려지지 않음. 아직 CVE도 부여되지 않았고, 전체 기술 분석 자료는 추후 공개될 예정임.
- 세부 정보가 공개되지 않아 당장의 위험은 제한될 가능성이 있음.
- Vercel Sandbox는 Vercel의 격리형 클라우드 컴퓨팅 환경으로, 베어메탈 EC2(Elastic Compute Cloud) 호스트에서 실행되며 KVM과 추가 마이크로VM 가상화 기술인
Firecracker를 사용함. - 잠재적 영향은 대규모임. 클라우드의 단일 서비스나 관리되지 않는 워크로드를 침해하면 공격자가 해당 서버 전체와 그 위에서 실행되는 모든 테넌트 및 가상 머신을 장악할 수 있음.
- 다만 취약점이 실제로 악용됐다는 확인 사례는 보고되지 않음.
5만 달러 보상 논쟁
- Yibelo는 Vercel Sandbox를 대상으로 앞서 발표된 100만 달러 규모 해킹 챌린지에서 최고 보상인 5만 달러를 받았으며, 여러 사이버 보안 전문가가 보상액에 의문을 제기함.
- Wendel이라는 가명을 쓰는 엔지니어는 다음과 같이 반응함.
“겨우 5만 달러? 이 건으로 언더그라운드에서 100만 달러를 받을 수 있다는 걸 알고 있나?”
- 다른 사용자는 이를 “대낮의 강도 행위”라고 표현함.
- Cybernews는 앞서 Januscape로 알려진 치명적인 KVM 게스트-호스트 탈출 취약점을 발견한 연구자 Hyunwoo Kim이 Google의 KVMCTF 버그 바운티 프로그램에서 25만 달러를 받았다고 보도함.
- Vercel CTO Malte Ubl도 이에 동의하며, 모든 하이퍼스케일러와 AI 연구소, 전 세계 모든 기업에 영향을 미치는 취약점을 발견한 연구자에게 보상하는 기금이 필요하다고 제안함.
- Yibelo는 다음과 같이 밝힘.
“이 아이디어는 버그 바운티를 실제로 바꾸고, 대부분의 연구자와 해커의 인센티브를 제대로 맞추며, 인터넷에서 가장 위험한 버그를 매우 빠르게 찾는 데 도움이 될 수 있음.”
“실현된다면 보안 혁명이 시작될 것이라고 확신함!”
- Yibelo는 현재의 “혼란” 때문에 재능 있는 해커 다수가 버그 신고를 아예 시도하지 않으며, 많은 연구자가 인정받지 못한다고 경고함.
“우리가 매일 쓰는 도구의 무작위 종속성에 무엇이 묻혀 있는지는 아무도 모름.”
VM 격리 경계에 가해지는 시험
- Cybernews는 앞서 AI가 발견한 리눅스 커널 취약성이 잇따르면서 컨테이너 격리에 대한 신뢰가 약화하고 있으며, VM은 더 강력한 보안 경계로 여겨진다고 보도함.
- 새로 공개된 KVM 제로데이는 이제 그 VM 보안 경계에도 시험을 가함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요