Vercel zahlt bis zu 1 Mio.$ für Firecracker-MicroVM-Escape

Mit bis zu einer Million US-Dollar lockt Vercel Sicherheitsforscher an, um die Isolation seiner KI-Sandbox auf die Probe zu stellen.

Vercel belohnt den Escape aus der Firecracker-MicroVM mit einer Rekordprämie von einer Million US-Dollar.
Highlights
  • Die Höchstprämie von einer Million US-Dollar ist für den erfolgreichen Ausbruch aus der Firecracker-MicroVM vorgesehen.
  • Das Bug-Bounty-Programm läuft vom 18. August bis zum 1. September 2026 auf der Plattform HackerOne.
  • Vercel verlangt für eine Auszahlung einen reproduzierbaren Live-Proof-of-Concept, keine statische Analyse.

Vercel hat ein Bug-Bounty-Programm gestartet, um Sicherheitsforscher gezielt dazu einzuladen, die Isolation seiner KI-Sandbox zu durchbrechen. Die höchste Prämie von bis zu einer Million US-Dollar ist für den Escape aus einer Firecracker-MicroVM vorgesehen. Ausgelobt wird die Belohnung über die Plattform HackerOne, die Aktion läuft vom 18. August bis zum 1. September 2026 oder bis der Belohnungstopf ausgeschöpft ist.

Bug-Bounty-Programm mit Rekordprämien

Insgesamt stellt Vercel eine Million US-Dollar zur Verfügung. Die Prämienstaffelung reicht von 1.000 bis 50.000 US-Dollar pro Bericht, abhängig vom Schweregrad der nachgewiesenen Schwachstelle:

  • Niedrige Schwere: 1.000 bis 5.000 US-Dollar
  • Mittlere Schwere: 5.000 bis 10.000 US-Dollar
  • Hohe Schwere: 10.000 bis 25.000 US-Dollar
  • Kritische Schwachstellen: 25.000 bis 50.000 US-Dollar

Die Maximalprämie pro Bericht beträgt 50.000 US-Dollar und wird für Schwachstellen gezahlt, mit denen ein Angreifer Daten eines anderen Vercel-Mandanten lesen oder verändern kann. Die kurze Laufzeit und der hohe Gesamtbetrag deuten auf eine konzentrierte Sicherheitsprüfung hin, bevor Angreifer die Gelegenheit erhalten, die Infrastruktur zu kompromittieren.

MicroVM und Netzwerkgrenze im Fokus

Vercel, bekannt für seine Plattform zur Entwicklung, zum Deployment und Betrieb von Webanwendungen sowie für das JavaScript-Framework Next.js, positioniert sich zunehmend als Infrastrukturanbieter für KI-Anwendungen und -Agenten. Die Sandbox des Unternehmens ist speziell für nicht vertrauenswürdigen Code konzipiert. Jede Sandbox läuft auf einem Bare-Metal-EC2-Host in einer eigenen Firecracker-MicroVM mit separatem Gastkernel. Innerhalb dieser MicroVM wird der vom Nutzer bereitgestellte Code in einem Linux-Container ausgeführt. Die eigentliche Sicherheitsgrenze ist nach Darstellung von Vercel nicht der Container, sondern die MicroVM. Der Anbieter geht davon aus, dass Code innerhalb der Sandbox vollständig feindlich ist – also Root-Rechte im Container und umfassenden Zugriff auf den Gastkernel besitzt.

Im Bereich Compute sucht Vercel nach Möglichkeiten, die Firecracker-MicroVM zu verlassen, den EC2-Host zu erreichen oder auf Sandboxes anderer Mandanten zuzugreifen. Ebenfalls im Scope sind Angriffe, die Code in einer fremden Sandbox ausführen, Daten dort lesen oder verändern oder eine andere Sandbox zum Absturz bringen können. Der zweite Schwerpunkt liegt auf der Netzwerkgrenze. Die Sandbox-Firewall wird auf dem Host außerhalb der MicroVM durchgesetzt. Sie prüft ausgehende TCP- und DNS-Verbindungen gegen vom Betreiber definierte Domain- und CIDR-Regeln und kann Zugangsdaten an der Grenze bereitstellen, ohne sie in die MicroVM zu geben. Belohnt werden unter anderem Möglichkeiten, diese Firewall zu umgehen, nicht freigegebene Ziele zu erreichen, Daten abfließen zu lassen oder vermittelte Zugangsdaten abzurufen. Container-Namespace-Ausbrüche, die lediglich das Gastbetriebssystem der MicroVM erreichen, sind ausdrücklich nicht im Scope.

Live-Proof-of-Concept erforderlich

Für eine Auszahlung verlangt Vercel einen reproduzierbaren Live-Proof-of-Concept. Reine Ergebnisse aus statischer Analyse reichen nicht aus. Sicherheitsforscher sollen eine Sandbox mit dem SDK @vercel/sandbox starten und die Auswirkungen eines Boundary Breaks demonstrieren. Vercel kündigte an, bestätigte Funde zu beheben und nach Abschluss des Programms die entdeckten Angriffstechniken sowie ausgelieferte Fixes zu dokumentieren. Die Erkenntnisse sollen dauerhaft in die Sicherheitsarchitektur der Sandbox einfließen.

Die gezielte Auslobung einer hohen Prämie für den MicroVM-Escape unterstreicht die zentrale Bedeutung der Sandbox-Isolation für KI-Workloads. Mit diesem Programm geht Vercel einen proaktiven Schritt, um die Widerstandsfähigkeit der eigenen Infrastruktur zu testen, bevor schwarze Hüte die Gelegenheit nutzen. Die Veröffentlichung der Erkenntnisse nach Abschluss des Programms könnte der gesamten Sicherheitsbranche Impulse geben, insbesondere im Umgang mit nicht vertrauenswürdigem Code in virtualisierten Umgebungen. Die kurze, aber intensive Prüfphase signalisiert, dass Vercel die Sicherheitsrisiken ernst nimmt und bereit ist, erhebliche Ressourcen in die Härtung seiner Plattform zu investieren.

Diesen Artikel teilen