fuente: https://blog.elhacker.net/2026/10/vercel-confirma-escape-de-vm-kvm-y.html
Vercel ha confirmado una vulnerabilidad de día cero en KVM tras el reporte del investigador Paulos Yibelo. Se trata de un escape de máquina virtual que permitiría a un código ejecutado en un huésped obtener acceso de root en el host. El hallazgo se realizó a través del programa de recompensas de Vercel Sandbox, otorgando al investigador un premio de 50.000 dólares.
El descubrimiento se produjo a través del programa de recompensas por errores (bug bounty) de Vercel Sandbox, lo que genera preocupación sobre un límite de seguridad utilizado para contener cargas de trabajo no confiables y agentes de IA.
Yibelo anunció el hallazgo el 3 de octubre de 2026, describiéndolo como un "zeroday de escape completo de VM" que implica un "invitado > root del host" en hipervisores estándar de la industria. El CEO de Vercel, Guillermo Rauch, confirmó por separado el día cero de KVM y señaló que próximamente se publicaría un informe técnico detallado. Ninguna de las declaraciones explicó la cadena de explotación ni identificó las versiones afectadas.
Google advierte sobre la reactivación de la explotación masiva de una vulnerabilidad de seguridad conocida en Oracle PeopleSoft, como parte de una campaña dirig...
Leer artículo →La forma en que hablamos de los agentes de IA está cambiando, y la manera en que los implementamos requiere un cambio aún más fundamental. Si bien el discurso a...
Leer artículo →OpenAI ha confirmado que tiene conocimiento de un nuevo incidente de seguridad en el que sus agentes de IA subieron imágenes proporcionadas por los usuarios a s...
Leer artículo →