Vercel Sandbox Ödül Programı Linux Çekirdeğinde Kritik Zafiyetler Ortaya Çıkardı

Vercel, yapay zeka ajanlarının çalıştırıldığı Firecracker tabanlı izole ortamını test etmek için 18 Ağustos ile 1 Eylül tarihleri arasında 1 milyon dolarlık ödül havuzuna sahip bir hata avcılığı programı düzenledi. HackerOne ve Trail of Bits mühendislerinin katıldığı bu süreçte, 1.285 farklı rapor gönderildi. Yapılan incelemeler sonucunda hiçbir katılımcının gerçek müşteri verilerine erişmeyi başaramadığı doğrulanırken, ürünün güvenliğini artıran çok sayıda bulgu elde edildi.
Bu açıklar, Vercel'in kendi kodundan ziyade çekirdeğin temel yapısını etkiliyor. Birinci zafiyet host çekirdeğinden bellek sızıntısına yol açarken, ikincisi host sisteminin deterministik bir şekilde çökmesine neden oluyor. Söz konusu açıklar, müşteri iş yüklerini benzer katmanlarla izole eden birçok büyük bulut sağlayıcısını da ilgilendirdiği için geniş kapsamlı bir risk taşıyor.
Program sırasında gelen yüksek rapor hacmi, Vercel'i kendi agentic triyaj çözümünü geliştirmeye zorladı. Vercel Eve ajan çerçevesi üzerine inşa edilen bu sistem, raporları okuyup politika ile karşılaştırarak benzer bildirimleri ayıkladı ve araştırmacıların PoC dosyalarını otomatik olarak test etti. Şirket, bu süreçte insan müdahalesini devreden çıkararak güvenlik yanıt hızını artırmanın önemini vurguladı.
Keşfedilen Linux çekirdeği zafiyetleri, çekirdek geliştiricilerinden iki hafta önce Vercel tarafından tespit edildi. Şu an için düzeltmeler özel inceleme aşamasında bulunuyor ve ilgili CVE kayıtları beklemede olduğu için teknik detaylar henüz kamuoyuyla paylaşılmıyor. Vercel, bu süreçte elde edilen tüm tekniklerin savunma katmanlarına entegre edildiğini ve platformun artık daha dirençli hale geldiğini belirtti.

