Navegación

Vercel confirma escape de VM KVM y premia a investigador con 50.000$

fuente: https://blog.elhacker.net/2026/10/vercel-confirma-escape-de-vm-kvm-y.html

Vercel ha confirmado una vulnerabilidad de día cero en KVM tras el reporte del investigador Paulos Yibelo. Se trata de un escape de máquina virtual que permitiría a un código ejecutado en un huésped obtener acceso de root en el host. El hallazgo se realizó a través del programa de recompensas de Vercel Sandbox, otorgando al investigador un premio de 50.000 dólares.

El descubrimiento se produjo a través del programa de recompensas por errores (bug bounty) de Vercel Sandbox, lo que genera preocupación sobre un límite de seguridad utilizado para contener cargas de trabajo no confiables y agentes de IA.

Yibelo anunció el hallazgo el 3 de octubre de 2026, describiéndolo como un "zeroday de escape completo de VM" que implica un "invitado > root del host" en hipervisores estándar de la industria. El CEO de Vercel, Guillermo Rauch, confirmó por separado el día cero de KVM y señaló que próximamente se publicaría un informe técnico detallado. Ninguna de las declaraciones explicó la cadena de explotación ni identificó las versiones afectadas.

Últimas noticias

24 DE JULIO, 2026

Un plugin falso de Notepad++ distribuye MATCHBOIL.V2 en ataques UAC-0099.

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha alertado sobre una nueva campaña que utiliza un programa malicioso disfrazado de compl...

Leer artículo →
24 DE JULIO, 2026

Un hacker deja en funcionamiento sin supervisión el agente de IA Hermes para su posterior explotación en el Ministerio de Finanzas de Tailandia.

Alguien instaló un popular asistente de IA en un servidor alquilado, desactivó la opción que le pide permiso antes de ejecutar comandos de riesgo y lo conectó a...

Leer artículo →
24 DE JULIO, 2026

GoSerpent Backdoor impulsa una campaña de ciberespionaje a largo plazo contra gobiernos del sudeste asiático.

El equipo GReAT de Kaspersky reveló el 16 de julio de 2026 una campaña de ciberespionaje de larga duración basada en la puerta trasera GoSerpent. Esta herramien...

Leer artículo →