El investigador de seguridad Paulos Yibelo publicó en X una captura que mostraba una recompensa del programa de bug bounty de Vercel. Según su descripción, la vulnerabilidad permitiría a un invitado de máquina virtual escapar y obtener privilegios root en el host. Guillermo Rauch, CEO de Vercel, señaló a Linux KVM como el hipervisor afectado. También dijo que Vercel había confirmado un zero-day de KVM mediante su programa de recompensas de Sandbox. Rauch calificó KVM como una solución de referencia para la virtualización de Linux.
Vercel usa MicroVMs de Firecracker para aislar el trabajo de agentes de IA. AWS creó Firecracker, que depende de KVM, el hipervisor integrado en el kernel de Linux. The Register no encontró conversaciones sobre el caso en las listas de correo relevantes. El medio pidió más información a Yibelo y Rauch.
Un escape del invitado al host podría dar al atacante el control del servidor y posiblemente de otras máquinas virtuales. AWS y Google emplean KVM en sus nubes públicas. Nutanix, HPE y Proxmox también dependen de esta tecnología. Firecracker es de código abierto. Una vulnerabilidad confirmada podría afectar a instalaciones fuera de Vercel.
El caso requiere una divulgación responsable. Entre las posibles medidas figuran aplicar un hot-patch a KVM y migrar en caliente las máquinas virtuales a hosts con Linux actualizado. El impacto operativo todavía se desconoce. El hallazgo podría ser el segundo fallo grave de KVM del año, después de Januscape. El programa de Vercel ofrece hasta 50.000 dólares. Algunos observadores creen que una vulnerabilidad de esta gravedad debería recibir una recompensa mayor.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.