Navegación

Vercel confirma escape de VM KVM y premia a investigador con 50.000$

fuente: https://blog.elhacker.net/2026/10/vercel-confirma-escape-de-vm-kvm-y.html

Vercel ha confirmado una vulnerabilidad de día cero en KVM tras el reporte del investigador Paulos Yibelo. Se trata de un escape de máquina virtual que permitiría a un código ejecutado en un huésped obtener acceso de root en el host. El hallazgo se realizó a través del programa de recompensas de Vercel Sandbox, otorgando al investigador un premio de 50.000 dólares.

El descubrimiento se produjo a través del programa de recompensas por errores (bug bounty) de Vercel Sandbox, lo que genera preocupación sobre un límite de seguridad utilizado para contener cargas de trabajo no confiables y agentes de IA.

Yibelo anunció el hallazgo el 3 de octubre de 2026, describiéndolo como un "zeroday de escape completo de VM" que implica un "invitado > root del host" en hipervisores estándar de la industria. El CEO de Vercel, Guillermo Rauch, confirmó por separado el día cero de KVM y señaló que próximamente se publicaría un informe técnico detallado. Ninguna de las declaraciones explicó la cadena de explotación ni identificó las versiones afectadas.

Últimas noticias

29 DE SEPTIEMBRE, 2026

Una vulnerabilidad en el SDK oficial de Python de MCP permite que servidores maliciosos roben credenciales de OAuth.

Un servidor MCP malicioso podría engañar a una aplicación creada con el SDK oficial de Python para MCP, obligándola a entregar las credenciales OAuth que usa pa...

Leer artículo →
29 DE SEPTIEMBRE, 2026

La policía holandesa confirma una detención en la investigación del hackeo de ShinyHunters.

La policía neerlandesa ha confirmado que un hombre de 24 años de Ámsterdam, detenido a principios de este mes, fue arrestado en el marco de una investigación so...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Más de 80.000 organizaciones sufrieron el robo de sus credenciales de acceso a IA: desde la IA en la sombra hasta el secuestro de LLM.

El verano de 2026 le enseñó a la industria de la seguridad un nuevo término: el inicio de sesión de IA robado. A finales de agosto, como informó BleepingCompute...

Leer artículo →