Linux KVM Hipervizöründe Kritik Sanal Makine Kaçış Açığı Keşfedildi
Güvenlik araştırmacısı Paulos Yibelo, bulut bilişim dünyasının en yaygın kullanılan sanal makine teknolojilerinden biri olan Linux KVM üzerinde kritik bir zafiyet tespit etti. Yibelo, sosyal medya üzerinden paylaştığı bir ödül dekontu ile keşfettiği açığın, sanal makine içinden ana bilgisayara (host) tam yetkili erişim sağlayan bir sıfırıncı gün (0-day) hatası olduğunu doğruladı.
Söz konusu açık, ilk olarak Vercel şirketinin hata ödül programı kapsamında gün yüzüne çıktı. Vercel, yapay zeka ajanlarını izole etmek amacıyla AWS tarafından geliştirilen Firecracker MicroVM teknolojisini kullanıyor. Şirketin CEO'su Guillermo Rauch, zafiyetin doğrudan Linux çekirdeği seviyesindeki hipervizör olan KVM'i etkilediğini belirtti. Bu durum, sadece Vercel altyapısını değil, KVM kullanan tüm bulut sağlayıcılarını ve kurumsal sanallaştırma çözümlerini potansiyel risk altına sokuyor.
Sanal makine kaçışları, hipervizör güvenliğindeki en tehlikeli senaryolar arasında yer alıyor. Bu tür bir açık, saldırganların bir sanal makine üzerinden fiziksel sunucunun kontrolünü ele geçirmesine ve aynı sunucuda çalışan diğer sanal makinelere sızmasına olanak tanıyabilir. AWS, Google Cloud, Nutanix, HPE ve Proxmox gibi devasa ölçekli platformların temelinde KVM'in yer alması, zafiyetin ciddiyetini artırıyor.
Şu an için zafiyetin teknik detayları, sorumlu bir açıklama süreci yürütülmesi adına gizli tutuluyor. Güvenlik uzmanları, açığın sömürülmesini önlemek için yama sürecinin hızla tamamlanması gerektiğini vurguluyor. KVM üzerinde daha önce keşfedilen Januscape zafiyetinden sonra gelen bu durum, bulut altyapılarının güvenliğine yönelik endişeleri yeniden gündeme taşıdı.

