Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vercel confirma escape de VM KVM y premia a investigador con 50.000$


Vercel ha confirmado una vulnerabilidad de día cero en KVM tras el reporte del investigador Paulos Yibelo. Se trata de un escape de máquina virtual que permitiría a un código ejecutado en un huésped obtener acceso de root en el host. El hallazgo se realizó a través del programa de recompensas de Vercel Sandbox, otorgando al investigador un premio de 50.000 dólares.



Vercel ha confirmado una vulnerabilidad de día cero en KVM después de que el investigador de seguridad Paulos Yibelo informara sobre un escape completo de la máquina virtual que, según él, permite que el código dentro de un invitado obtenga acceso de root en el host.

El descubrimiento se produjo a través del programa de recompensas por errores (bug bounty) de Vercel Sandbox, lo que genera preocupación sobre un límite de seguridad utilizado para contener cargas de trabajo no confiables y agentes de IA.

Yibelo anunció el hallazgo el 3 de octubre de 2026, describiéndolo como un "zeroday de escape completo de VM" que implica un "invitado > root del host" en hipervisores estándar de la industria. El CEO de Vercel, Guillermo Rauch, confirmó por separado el día cero de KVM y señaló que próximamente se publicaría un informe técnico detallado. Ninguna de las declaraciones explicó la cadena de explotación ni identificó las versiones afectadas.

Escape de VM por Día Cero en KVM

Una notificación de recompensa compartida con el anuncio muestra que Vercel otorgó a Yibelo 50.000 dólares, el pago máximo del programa para un solo informe. El mensaje describe que la recompensa más alta está reservada para vulnerabilidades que permitan a un atacante leer o cambiar la información de otro cliente de Vercel. Su categoría crítica incluye escapes de microVM a un host EC2 y el acceso a datos de otro cliente o la ejecución de código.

Sin embargo, esa descripción de la recompensa no debe interpretarse como una demostración pública del robo de datos de clientes. La captura de pantalla oculta la causa raíz del informe y las declaraciones disponibles no establecen que se haya accedido a información real de los clientes.

El desafío Sandbox de 1 millón de dólares de Vercel se abrió el 18 de agosto de 2026, con fecha de cierre programada para el 1 de septiembre. Sus reglas publicadas exigen una prueba de concepto en vivo que muestre la ruptura de un límite de seguridad, en lugar de un informe basado únicamente en la revisión de código.

KVM, abreviatura de Kernel-based Virtual Machine, proporciona virtualización para Linux. Una máquina virtual invitada debe permanecer separada del host que la ejecuta. Un escape exitoso del invitado al host rompe esa separación; el acceso de root otorga al atacante el nivel más alto de control sobre el host.

La arquitectura publicada de Vercel coloca cada sandbox dentro de su propia microVM de Firecracker en un host Amazon EC2 bare-metal. Cada microVM tiene un kernel de invitado dedicado, mientras que un contenedor de Linux dentro de ella ejecuta el código del usuario. Vercel identifica explícitamente la microVM, y no el contenedor, como el límite de seguridad principal.

Esta distinción es importante para los agentes de IA que ejecutan código generado o descargado. Pasar de un contenedor al sistema operativo invitado no es lo mismo que llegar al host subyacente. La afirmación de Yibelo describe el cruce de límites más grave, aunque los pasos técnicos exactos siguen sin revelarse.

El anuncio no identifica un CVE, versiones del kernel afectadas, requisitos del procesador ni un parche. Tampoco establece si se requiere acceso de administrador del invitado. La referencia de Rauch a KVM no prueba que cada implementación de KVM, instalación de Firecracker o proveedor de nube sea vulnerable. La falta de detalles también impide una evaluación independiente de la fiabilidad de la explotación en diferentes configuraciones de host.

Como contexto, anteriormente se cubrió la vulnerabilidad separada de Januscape KVM, que implicaba la corrupción de la memoria del host a través de la virtualización anidada. No hay evidencia revelada que vincule ese problema con el hallazgo de Yibelo, por lo que sus condiciones de explotación y correcciones no deben aplicarse a este informe.

Hasta que llegue la divulgación técnica, debes seguir a Vercel y a tus proveedores de Linux para obtener orientación, en lugar de asumir que un parche no relacionado soluciona este fallo. La conclusión inmediata es un informe de vulnerabilidad confirmado y un supuesto escape de root del host, no una explotación generalizada confirmada.

El informe prometido debería aclarar la causa raíz, los sistemas afectados y las protecciones disponibles, permitiendo a los defensores evaluar la exposición sin tener que adivinar. Esos detalles determinarán qué despliegues necesitan realmente una acción urgente.


Fuentes:
https://cybersecuritynews.com/kvm-zero-day-vm-escape/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.