Navegación

Vercel confirma escape de VM KVM y premia a investigador con 50.000$

fuente: https://blog.elhacker.net/2026/10/vercel-confirma-escape-de-vm-kvm-y.html

Vercel ha confirmado una vulnerabilidad de día cero en KVM tras el reporte del investigador Paulos Yibelo. Se trata de un escape de máquina virtual que permitiría a un código ejecutado en un huésped obtener acceso de root en el host. El hallazgo se realizó a través del programa de recompensas de Vercel Sandbox, otorgando al investigador un premio de 50.000 dólares.

El descubrimiento se produjo a través del programa de recompensas por errores (bug bounty) de Vercel Sandbox, lo que genera preocupación sobre un límite de seguridad utilizado para contener cargas de trabajo no confiables y agentes de IA.

Yibelo anunció el hallazgo el 3 de octubre de 2026, describiéndolo como un "zeroday de escape completo de VM" que implica un "invitado > root del host" en hipervisores estándar de la industria. El CEO de Vercel, Guillermo Rauch, confirmó por separado el día cero de KVM y señaló que próximamente se publicaría un informe técnico detallado. Ninguna de las declaraciones explicó la cadena de explotación ni identificó las versiones afectadas.

Últimas noticias

19 DE SEPTIEMBRE, 2026

Grave fallo de gestión en Check Point permite a atacantes no autenticados ejecutar código como root

Se ha detectado una vulnerabilidad crítica (CVE-2026-91843) en los servidores de gestión y registros de Check Point que permitiría ejecutar código como root sin...

Leer artículo →
19 DE SEPTIEMBRE, 2026

Claude Opus 5 ayudó a investigadores a tomar el control de cuentas de empleados de OpenAI mediante vulnerabilidades encadenadas.

Tres investigadores de la firma de seguridad Hacktron utilizaron Claude Opus 5, de Anthropic, para encadenar dos vulnerabilidades y tomar el control de las cuen...

Leer artículo →
19 DE SEPTIEMBRE, 2026

CrowdSec afirma que el ataque a TanStack en npm resultó en la copia de 170 repositorios privados de GitHub.

Un atacante copió alrededor de 170 repositorios privados de GitHub de CrowdSec el 22 de mayo, utilizando la cuenta de un empleado que acababa de dejar la empres...

Leer artículo →