يكشف باحث ثغرة صفرية في KVM تتيح الهروب من الآلة الافتراضية وفيرسل تدفع 50 ألفاً
كشف باحث ثغرة صفرية في KVM تتيح الانتقال من الآلة الافتراضية إلى صلاحيات الجذر على الخادم المضيف، وأكدت فيرسل الثغرة ودفعت للباحث 50 ألف دولار.

استمع إلى الخبر
كشف الباحث بولوس يبيلو ثغرة أمنية صفرية في نظام KVM تتيح الهروب الكامل من الآلة الافتراضية والوصول إلى صلاحيات الجذر على الخادم المضيف، بعد أن رصدها عبر برنامج المكافآت التابع لبيئة «فيرسل ساندبوكس». وأكد غييرمو راوخ، الرئيس التنفيذي لشركة فيرسل، وجود الثغرة، ودفعت الشركة للباحث الحد الأقصى لمكافأة التقرير الواحد وقدره 50 ألف دولار.
وتشغّل منصة «فيرسل ساندبوكس» أحمالاً غير موثوقة، بينها شيفرة وكلاء الذكاء الاصطناعي، داخل آلات افتراضية مصغّرة من نوع «فايركراكر» تعمل على خوادم «إي سي 2» الفعلية. وتُعد الآلة الافتراضية المصغّرة الحد الأمني الأساسي الذي يفصل شيفرة العملاء بعضها عن بعض وعن البنية التحتية للمنصة.
ولم يُنشر حتى الآن معرّف ثغرة (CVE) ولا تحديث أمني ولا قائمة بالإصدارات المتأثرة، ولم تظهر أدلة على استغلال الثغرة فعلياً أو على تسرّب بيانات عملاء. ويحدد هذا الغموض في نطاق التأثر حجم المتابعة المطلوبة من الفرق التقنية التي تعتمد على بيئات معزولة لتشغيل الشيفرة.
ويكتسب الحادث أهمية خاصة في مجال الذكاء الاصطناعي، إذ تعتمد أدوات تشغيل الوكلاء على تقنيات العزل نفسها لحصر شيفرة غير موثوقة بعيداً عن الأنظمة الأساسية. ويؤكد نجاح الهروب من الآلة الافتراضية أن الحدود الأمنية التي يُفترض أنها صلبة قابلة للاختراق، وهو ما يعيد اختبار هذه البيئات إلى واجهة أولويات المطوّرين.
ماذا تعني هذه المصطلحات؟
KVM: تقنية افتراضية مدمجة في نظام لينكس تتيح تشغيل عدة أنظمة تشغيل على خادم واحد. الثغرة الصفرية: خلل أمني غير معروف مسبقاً للمطوّر، يُستغل قبل إصدار تحديث له. الآلة الافتراضية المصغّرة: نسخة خفيفة وسريعة من الآلة الافتراضية تُستخدم لعزل عبء عمل واحد. صلاحيات الجذر: أعلى مستوى صلاحيات في النظام، وتمنح من يحصل عليها تحكماً كاملاً.
لنشـرة الأسبوعيـة
اقرأ ما بين السطور قبل الجميع. فك تشفير أهم تحركات الاقتصاد، التقنية، وصُنّاع القرار في المنطقة.. في ٥ دقائق كل سبت.











