أكدت شركة Vercel وجود ثغرة يوم صفر (Zero-Day) في أنظمة KVM تتيح للمهاجمين تجاوز النظام المعزول للوصول إلى صلاحيات الجذر على المضيف الأساسي، انطلاقاً من كود يعمل داخل النظام الضيف.
جاء هذا التأكيد بعد تقرير أمني قدمه الباحث Paulos Yibelo في 3 أكتوبر 2026، واصفاً إياه بأنه اختراق شامل لبرامج المحاكاة الافتراضية المعيارية المعتمدة في القطاع التقني. وفي سياق متصل، صادق Guillermo Rauch، الرئيس التنفيذي للشركة، على وجود الثغرة متعهداً بنشر تحليل تقني مفصل لاحقاً، دون أن يوضح أي من الطرفين تفاصيل سلسلة الاستغلال أو الإصدارات المتأثرة بدقة.
برنامج المكافآت وحدود العزل الأمني
ظهر هذا الاكتشاف عبر برنامج المكافآت الخاص ببيئة Vercel Sandbox، وهي بيئة تُستخدم لاحتواء أحمال العمل غير الموثوقة ووكلاء الذكاء الاصطناعي. وحصل الباحث المكتشف على مبلغ 50 ألف دولار، وهو الحد الأقصى للمكافآت في البرنامج للتقرير الواحد.
وتشير معايير البرنامج إلى أن هذه الفئة الحرجة تُمنح للثغرات التي تمكن المهاجم من قراءة أو تعديل معلومات عملاء آخرين، أو الهروب من بيئة microVM إلى مضيف Amazon EC2 وتنفيذ أوامر برمجية. ولا يعد هذا التصنيف دليلاً على سرقة بيانات فعلية للعملاء، بل يمثل تقييماً لدرجة الخطورة بناء على البيانات المحجوبة في التقرير الأولي.
تجاوز المعمارية الافتراضية
توفر تقنية KVM المحاكاة الافتراضية على أنظمة Linux، حيث تعتمد فكرتها الأساسية على فصل الآلة الافتراضية الضيفة عن المضيف. ويؤدي أي هروب ناجح إلى كسر هذا الحاجز الأمني، مانحاً المهاجم تحكماً مطلقاً في المضيف.
وتعتمد بنية Vercel على وضع كل بيئة اختبار داخل microVM خاص يعمل بتقنية Firecracker على مضيف Amazon EC2، مع تخصيص نواة ضيفة لكل بيئة تعمل بداخلها حاوية Linux لتشغيل الأكواد.
وتعد بيئة microVM هي الحد الأمني الفعلي وليست الحاوية، مما يجعل تجاوزها أمراً بالغ الخطورة، خاصة في سياق تشغيل وكلاء الذكاء الاصطناعي الذين يعتمدون على تنفيذ أكواد ديناميكية.
تقييم المخاطر وغياب التفاصيل التقنية
يفتقر الإعلان الحالي لمعرف رسمي للثغرة، أو تحديد لإصدارات النواة المتأثرة، أو متطلبات المعالج، فضلاً عن غياب التحديثات الأمنية. كما لم يتبين ما إذا كان الاستغلال يتطلب صلاحيات مسؤول داخل النظام الضيف. ولا تعني تصريحات الإدارة أن كل تثبيت لتقنية Firecracker أو نشر لبيئات KVM معرض للخطر بالضرورة.
وفي سياق متصل، ظهرت سابقاً ثغرة KVM منفصلة تُعرف باسم Januscape تتعلق بتلف في ذاكرة المضيف عبر المحاكاة الافتراضية المتداخلة وتحمل المعرّف (CVE-2026-53359) بتقييم خطورة عال، ولا يوجد أي دليل تقني يربط بين الثغرتين، مما يستوجب الفصل التام في شروط استغلالهما وإصلاحاتهما، خاصة أن الأخيرة أُعلن عنها في يوليو 2026.
التوجيهات الأمنية للمشغلين
تطلب تحدي Vercel، الذي استمر من 18 أغسطس إلى 1 سبتمبر 2026، تقديم إثبات مفهوم حي يكسر الحد الأمني لبيئات التشغيل. وحتى صدور التقرير التقني النهائي لتوضيح السبب الجذري للثغرة الحالية وأنظمة الحماية المتاحة، يُنصح المشغلون بانتظار التوجيهات الرسمية من موردي Linux، وتجنب افتراض أن التحديثات الأمنية الحالية أو الرقع السابقة تعالج هذا الخلل الهيكلي.






