{"id":50356,"date":"2026-08-29T05:17:24","date_gmt":"2026-08-29T03:17:24","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50356"},"modified":"2026-08-29T05:17:24","modified_gmt":"2026-08-29T03:17:24","slug":"vercel-bug-bounty-firecracker-microvm-escape-50356","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/vercel-bug-bounty-firecracker-microvm-escape-50356\/","title":{"rendered":"Vercel zahlt bis zu 1 Mio.$ f\u00fcr Firecracker-MicroVM-Escape"},"content":{"rendered":"<p><a href=\"https:\/\/vercel.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Vercel<\/a> hat ein Bug-Bounty-Programm gestartet, um Sicherheitsforscher gezielt dazu einzuladen, die Isolation seiner KI-Sandbox zu durchbrechen. Die h\u00f6chste Pr\u00e4mie von bis zu einer Million <a href=\"https:\/\/overcentral.com\/de\/tiktok-kinderdatenschutz-einigung-49638\/\" title=\"TikTok zahlt 400 Millionen US-Dollar in US-Kinderdatenschutzklage\" data-iacss-internal=\"1\">US-Dollar<\/a> ist f\u00fcr den Escape aus einer Firecracker-MicroVM vorgesehen. Ausgelobt wird die Belohnung \u00fcber die Plattform HackerOne, die Aktion l\u00e4uft vom 18. August bis zum 1. <a href=\"https:\/\/overcentral.com\/de\/september-2026-spiele-releases-49724\/\" title=\"September 2026 bringt neue Spiele: Wolverine, Silent Hill, Fire Emblem\" data-iacss-internal=\"1\">September 2026<\/a> oder bis der Belohnungstopf ausgesch\u00f6pft ist.<\/p>\n<h2>Bug-Bounty-Programm mit Rekordpr\u00e4mien<\/h2>\n<p>Insgesamt stellt Vercel eine Million US-Dollar zur Verf\u00fcgung. Die Pr\u00e4mienstaffelung reicht von 1.000 bis 50.000 US-Dollar pro Bericht, abh\u00e4ngig vom Schweregrad der nachgewiesenen Schwachstelle:<\/p>\n<ul>\n<li>Niedrige Schwere: 1.000 bis 5.000 US-Dollar<\/li>\n<li>Mittlere Schwere: 5.000 bis 10.000 US-Dollar<\/li>\n<li>Hohe Schwere: 10.000 bis 25.000 US-Dollar<\/li>\n<li>Kritische Schwachstellen: 25.000 bis 50.000 US-Dollar<\/li>\n<\/ul>\n<p>Die Maximalpr\u00e4mie pro Bericht betr\u00e4gt 50.000 US-Dollar und wird f\u00fcr Schwachstellen gezahlt, mit denen ein Angreifer Daten eines anderen Vercel-Mandanten lesen oder ver\u00e4ndern kann. Die kurze Laufzeit und der hohe Gesamtbetrag deuten auf eine konzentrierte Sicherheitspr\u00fcfung hin, bevor Angreifer die Gelegenheit erhalten, die Infrastruktur zu kompromittieren.<\/p>\n<h3>MicroVM und Netzwerkgrenze im Fokus<\/h3>\n<p>Vercel, bekannt f\u00fcr seine Plattform zur Entwicklung, zum Deployment und Betrieb von Webanwendungen sowie f\u00fcr das JavaScript-Framework Next.js, positioniert sich zunehmend als Infrastrukturanbieter f\u00fcr KI-Anwendungen und -Agenten. Die Sandbox des Unternehmens ist speziell f\u00fcr nicht vertrauensw\u00fcrdigen Code konzipiert. Jede Sandbox l\u00e4uft auf einem Bare-Metal-EC2-Host in einer eigenen Firecracker-MicroVM mit separatem Gastkernel. Innerhalb dieser MicroVM wird der vom Nutzer bereitgestellte Code in einem Linux-Container ausgef\u00fchrt. Die eigentliche Sicherheitsgrenze ist nach Darstellung von Vercel nicht der Container, sondern die MicroVM. Der Anbieter geht davon aus, dass Code innerhalb der Sandbox vollst\u00e4ndig feindlich ist \u2013 also Root-Rechte im Container und umfassenden Zugriff auf den Gastkernel besitzt.<\/p>\n<p>Im Bereich Compute sucht Vercel nach M\u00f6glichkeiten, die Firecracker-MicroVM zu verlassen, den EC2-Host zu erreichen oder auf Sandboxes anderer Mandanten zuzugreifen. Ebenfalls im Scope sind Angriffe, die Code in einer fremden Sandbox ausf\u00fchren, Daten dort lesen oder ver\u00e4ndern oder eine andere Sandbox zum Absturz bringen k\u00f6nnen. Der zweite Schwerpunkt liegt auf der Netzwerkgrenze. Die Sandbox-Firewall wird auf dem Host au\u00dferhalb der MicroVM durchgesetzt. Sie pr\u00fcft ausgehende TCP- und DNS-Verbindungen gegen vom Betreiber definierte Domain- und CIDR-Regeln und kann Zugangsdaten an der Grenze bereitstellen, ohne sie in die MicroVM zu geben. Belohnt werden unter anderem M\u00f6glichkeiten, diese Firewall zu umgehen, nicht freigegebene Ziele zu erreichen, Daten abflie\u00dfen zu lassen oder vermittelte Zugangsdaten abzurufen. Container-Namespace-Ausbr\u00fcche, die lediglich das Gastbetriebssystem der MicroVM erreichen, sind ausdr\u00fccklich nicht im Scope.<\/p>\n<h3>Live-Proof-of-Concept erforderlich<\/h3>\n<p>F\u00fcr eine Auszahlung verlangt Vercel einen reproduzierbaren Live-Proof-of-Concept. Reine Ergebnisse aus statischer Analyse reichen nicht aus. Sicherheitsforscher sollen eine Sandbox mit dem SDK @vercel\/sandbox starten und die Auswirkungen eines Boundary Breaks demonstrieren. Vercel k\u00fcndigte an, best\u00e4tigte Funde zu beheben und nach Abschluss des Programms die entdeckten Angriffstechniken sowie ausgelieferte Fixes zu dokumentieren. Die Erkenntnisse sollen dauerhaft in die Sicherheitsarchitektur der Sandbox einflie\u00dfen.<\/p>\n<p>Die gezielte Auslobung einer hohen Pr\u00e4mie f\u00fcr den MicroVM-Escape unterstreicht die zentrale Bedeutung der Sandbox-Isolation f\u00fcr KI-Workloads. Mit diesem Programm geht Vercel einen proaktiven Schritt, um die Widerstandsf\u00e4higkeit der eigenen Infrastruktur zu testen, bevor schwarze H\u00fcte die Gelegenheit nutzen. Die Ver\u00f6ffentlichung der Erkenntnisse nach Abschluss des Programms k\u00f6nnte der gesamten Sicherheitsbranche Impulse geben, insbesondere im Umgang mit nicht vertrauensw\u00fcrdigem Code in virtualisierten Umgebungen. Die kurze, aber intensive Pr\u00fcfphase signalisiert, dass Vercel die Sicherheitsrisiken ernst nimmt und bereit ist, erhebliche Ressourcen in die H\u00e4rtung seiner Plattform zu investieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vercel hat ein Bug-Bounty-Programm gestartet, um Sicherheitsforscher gezielt dazu einzuladen, die Isolation seiner KI-Sandbox zu durchbrechen. Die h\u00f6chste Pr\u00e4mie von bis zu einer Million US-Dollar ist f\u00fcr den Escape aus einer Firecracker-MicroVM vorgesehen. Ausgelobt wird die Belohnung \u00fcber die Plattform HackerOne, die Aktion l\u00e4uft vom 18. August bis zum 1. September 2026 oder bis der [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53689,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50356.png","fifu_image_alt":"Vercel zahlt bis zu 1 Mio.$ f\u00fcr Firecracker-MicroVM-Escape","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50356","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50356.png","fifu_image_alt":"Vercel zahlt bis zu 1 Mio.$ f\u00fcr Firecracker-MicroVM-Escape","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50356","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50356"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50356\/revisions"}],"predecessor-version":[{"id":50360,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50356\/revisions\/50360"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53689"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50356"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50356"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50356"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}