Navegación

Vercel confirma escape de VM KVM y premia a investigador con 50.000$

fuente: https://blog.elhacker.net/2026/10/vercel-confirma-escape-de-vm-kvm-y.html

Vercel ha confirmado una vulnerabilidad de día cero en KVM tras el reporte del investigador Paulos Yibelo. Se trata de un escape de máquina virtual que permitiría a un código ejecutado en un huésped obtener acceso de root en el host. El hallazgo se realizó a través del programa de recompensas de Vercel Sandbox, otorgando al investigador un premio de 50.000 dólares.

El descubrimiento se produjo a través del programa de recompensas por errores (bug bounty) de Vercel Sandbox, lo que genera preocupación sobre un límite de seguridad utilizado para contener cargas de trabajo no confiables y agentes de IA.

Yibelo anunció el hallazgo el 3 de octubre de 2026, describiéndolo como un "zeroday de escape completo de VM" que implica un "invitado > root del host" en hipervisores estándar de la industria. El CEO de Vercel, Guillermo Rauch, confirmó por separado el día cero de KVM y señaló que próximamente se publicaría un informe técnico detallado. Ninguna de las declaraciones explicó la cadena de explotación ni identificó las versiones afectadas.

Últimas noticias

15 DE JULIO, 2026

ACTUALIZACIÓN: El dominio de Telegram t.me ha sido restaurado.

El dominio principal de enlaces cortos de Telegram, t.me, vuelve a funcionar tras haber estado en estado "serverHold" a nivel de registro esta mañana....

Leer artículo →
15 DE JULIO, 2026

Una vulnerabilidad en Claude para Chrome permite a los atacantes leer datos de Gmail, Documentos y Calendario.

La extensión Claude para Chrome de Anthropic tiene dos fallos sin parchear que permiten a los atacantes leer los datos de Gmail, Google Docs y Calendar de la ví...

Leer artículo →
15 DE JULIO, 2026

Una vulnerabilidad de día cero en Windows BitLocker permite a los hackers eludir la función de seguridad.

Una vulnerabilidad de día cero en Windows BitLocker, recientemente descubierta e identificada como CVE-2026-50661, expone los dispositivos cifrados a ataques fí...

Leer artículo →