{"id":199814,"date":"2026-10-07T19:30:09","date_gmt":"2026-10-07T19:30:09","guid":{"rendered":"https:\/\/somoscordobeses.com\/2026\/10\/07\/ekoparty-22-ia-1300-reportes-fallas-seguridad-vercel\/"},"modified":"2026-10-07T19:30:09","modified_gmt":"2026-10-07T19:30:09","slug":"ekoparty-22-ia-genero-1-300-reportes-de-fallas-de-seguridad-en-vercel-solo-73-fueron-relevantes","status":"publish","type":"post","link":"http:\/\/cordobainforma.info\/index.php\/2026\/10\/07\/ekoparty-22-ia-genero-1-300-reportes-de-fallas-de-seguridad-en-vercel-solo-73-fueron-relevantes\/","title":{"rendered":"Ekoparty 22: IA gener\u00f3 1.300 reportes de fallas de seguridad en Vercel, solo 73 fueron relevantes"},"content":{"rendered":"<div><img src=\"http:\/\/cordobainforma.info\/wp-content\/uploads\/2026\/10\/ekoparty-22-ia-genero-1-300-reportes-de-fallas-de-seguridad-en-vercel-solo-73-fueron-relevantes.jpg\" class=\"ff-og-image-inserted\"><\/div>\n<p><strong>Durante un desaf\u00edo de seguridad organizado por Vercel, se recibieron 1.300 reportes de vulnerabilidades en dos semanas; 73 fueron considerados v\u00e1lidos y uno de ellos, cr\u00edtico, afectaba el n\u00facleo de Linux. El caso fue presentado en la conferencia Ekoparty 22 en Buenos Aires.<\/strong><\/p>\n<p>La inteligencia artificial est\u00e1 acelerando la b\u00fasqueda de vulnerabilidades en sitios web y programas a un ritmo que empieza a poner bajo presi\u00f3n a las empresas encargadas de corregirlas. El fen\u00f3meno qued\u00f3 expuesto en un caso reciente de Vercel, una de las compa\u00f1\u00edas que provee infraestructura para desarrollar y alojar aplicaciones en internet: durante un desaf\u00edo de seguridad recibi\u00f3 1.300 reportes de posibles fallas en apenas dos semanas y apenas 73 eran relevantes.<\/p>\n<p>Hubo reportes repetidos, problemas sin impacto y resultados producidos por agentes de inteligencia artificial que sus propios operadores humanos no hab\u00edan revisado con suficiente cuidado. Pero, en medio de todo ese ruido, apareci\u00f3 una vulnerabilidad seria en el n\u00facleo de Linux, una pieza de software usada por servidores y computadoras en todo el mundo.<\/p>\n<p>El caso fue presentado este mi\u00e9rcoles durante la edici\u00f3n n\u00famero 22 de Ekoparty, la conferencia de hackers y ciberseguridad que se realiza en el CEC de Buenos Aires. Andr\u00e9s Riancho, Principal Security Engineer de Vercel, y Alan \u201cEl Mago\u201d Levy, fundador de Bug Bounty Argentina, analizaron all\u00ed c\u00f3mo la IA est\u00e1 transformando una actividad que hace a\u00f1os forma parte central de la seguridad inform\u00e1tica: los programas de bug bounty.<\/p>\n<p>En estos programas, las compa\u00f1\u00edas invitan a investigadores independientes a buscar vulnerabilidades en sus productos y ofrecen recompensas econ\u00f3micas por los errores que reportan. Esta rama del hacking es una de las m\u00e1s populares y, con la aparici\u00f3n de modelos capaces de programar, ejecutar herramientas y trabajar de manera relativamente aut\u00f3noma, la escala de los hallazgos se est\u00e1 viendo alterada.<\/p>\n<p>Ahora un investigador puede poner varios agentes a buscar problemas al mismo tiempo y automatizar tareas que hasta hace poco requer\u00edan muchas horas de trabajo manual: como viene pasando en muchos rubros, la IA generativa introdujo una velocidad-m\u00e1quina con la cual ya no se puede competir y que est\u00e1 destapando una enorme cantidad de problemas.<\/p>\n<p>El hackeo de OpenAI a la empresa Hugging Face fue uno de los emblemas de este tipo de pr\u00e1cticas, con la escala de una empresa que desarrolla modelos de frontera.<\/p>\n<p>Riancho y Levy, dos investigadores con experiencia en este ecosistema, hablaron con Clar\u00edn sobre las consecuencias de ese cambio. Desde dos lados distintos del mostrador, uno encargado de gestionar vulnerabilidades dentro de Vercel y otro como parte del ej\u00e9rcito que se dedica a buscarlas, coincidieron en que el problema ya no pasa \u00fanicamente por encontrar fallas: las empresas tienen que determinar cu\u00e1les son reales, medir su impacto, descartar miles de reportes y corregir aquello que verdaderamente representa un riesgo.<\/p>\n<p>\u201cYo creo que hoy, y de manera temporal, est\u00e1 ayudando mucho m\u00e1s a los atacantes que a los que estamos defendiendo\u201d, explic\u00f3 a este medio Riancho.<\/p>\n<p>\u201cVas a tener muchos repositorios de c\u00f3digo open source y herramientas muy importantes que vienen siendo mantenidas desde hace quiz\u00e1s 10 a\u00f1os. Esas herramientas tienen un mont\u00f3n de peque\u00f1os errores y vulnerabilidades, cosas que los humanos quiz\u00e1s no van a poder encontrar, pero los agentes y los modelos de inteligencia artificial son muy buenos para encontrar vulnerabilidades\u201d, complement\u00f3.<\/p>\n<h2>1.300 reportes, s\u00f3lo 73 relevantes: qu\u00e9 se paga y qu\u00e9 no<\/h2>\n<p>El desaf\u00edo organizado por Vercel, empresa fundada por el argentino Guillermo Rauch, ofrece una buena foto del nuevo escenario. \u201cRecibimos 1.300 reportes de vulnerabilidades durante un per\u00edodo de dos semanas. De ese total, terminamos pagando una recompensa por 73 vulnerabilidades\u201d, cont\u00f3 Riancho.<\/p>\n<p>Eso significa que apenas una peque\u00f1a fracci\u00f3n de los reportes termin\u00f3 generando alg\u00fan tipo de recompensa. Incluso entre esos 73 casos, explic\u00f3, la gran mayor\u00eda recibi\u00f3 menos de 2.000 d\u00f3lares porque se trataba de mejoras que Vercel deb\u00eda hacer en sus productos, pero que no implicaban un riesgo importante para sus clientes.<\/p>\n<p>Una parte sustancial del resto era material repetido. Riancho estim\u00f3 que entre el 60 y el 70% de los reportes eran duplicados. Otros directamente eran inv\u00e1lidos.<\/p>\n<p>\u201cAlguien de manera manual o muy probablemente con un agente hizo su investigaci\u00f3n, el agente capaz se equivoc\u00f3 y el humano no verific\u00f3 que realmente hubiera hecho bien su trabajo. Entonces nos enviaban cosas que no ten\u00edan ning\u00fan tipo de impacto, no eran v\u00e1lidas o estaban fuera de alcance\u201d, explic\u00f3 Riancho.<\/p>\n<p>Entre ese volumen apareci\u00f3, sin embargo, un reporte que cambi\u00f3 por completo la escala del problema. Un investigador hab\u00eda encontrado una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo, conocida en seguridad como RCE (Remote Code Execution), en el kernel de Linux, el n\u00facleo del sistema operativo que administra algunos de sus componentes m\u00e1s sensibles.<\/p>\n<p>La falla pod\u00eda permitir que un atacante saliera del entorno aislado en el que deb\u00eda permanecer y llegara hasta la infraestructura que sosten\u00eda otros entornos de Vercel. Una de las barreras dise\u00f1adas para mantener separados los sistemas de distintos clientes pod\u00eda ser atravesada.<\/p>\n<p>El problema era muy grave porque la vulnerabilidad pod\u00eda alcanzar a otras compa\u00f1\u00edas que utilizaran el mismo mecanismo de virtualizaci\u00f3n.<\/p>\n<p>\u201cNosotros la revisamos y dijimos: \u2018Che, par\u00e1, esto es muy serio\u2019. Esto no s\u00f3lo afecta a Sandbox [entorno aislado de Vercel], afecta a todos los que usan el kernel de Linux y a todos los que estaban haciendo virtualizaci\u00f3n de la misma manera que nosotros\u201d, record\u00f3.<\/p>\n<p>Vercel se comunic\u00f3 con el investigador, que trabaj\u00f3 con los responsables de mantener esa parte del kernel de Linux para desarrollar una correcci\u00f3n. La vulnerabilidad fue parcheada y, seg\u00fan explic\u00f3 Riancho, Amazon tambi\u00e9n public\u00f3 una nueva versi\u00f3n de Amazon Linux con el arreglo incorporado. Le pagaron 50 mil d\u00f3lares.<\/p>\n<p>El episodio tuvo adem\u00e1s una particularidad que ilustra hasta qu\u00e9 punto la IA modific\u00f3 el proceso de investigaci\u00f3n. Seg\u00fan Riancho, quien report\u00f3 la vulnerabilidad inicialmente no hab\u00eda dimensionado el alcance de lo que hab\u00eda encontrado.<\/p>\n<p>\u201cLe pidi\u00f3 al agente que encuentre vulnerabilidades dentro de este Bug Bounty Program. Ah\u00ed el agente empez\u00f3 a hacer pruebas, pruebas, pruebas, gast\u00f3 un mont\u00f3n de tokens y encontr\u00f3 algo v\u00e1lido. El humano que estaba revisando la salida de ese agente lo envi\u00f3 sin darle mucha revisi\u00f3n y no termin\u00f3 de entender que esto era mucho m\u00e1s grande\u201d, cont\u00f3.<\/p>\n<p>El caso muestra c\u00f3mo los agentes pueden llegar a encontrar problemas cuya complejidad e impacto incluso superen la comprensi\u00f3n inicial del operador que los puso a trabajar.<\/p>\n<h2>Del otro lado del mostrador: as\u00ed opera un hacker que busca fallas en la era de la IA<\/h2>\n<p>La IA tambi\u00e9n puede ayudar a corregir problemas, pero ambas tareas tienen dificultades distintas. Se\u00f1alar una porci\u00f3n de c\u00f3digo vulnerable resulta m\u00e1s sencillo que desarrollar una correcci\u00f3n, probarla, contemplar posibles casos excepcionales y asegurarse de que el parche no rompa otras funciones ni introduzca un nuevo problema.<\/p>\n<p>Levy observa un cambio similar desde el lado de los investigadores. Conocido en la comunidad como \u201cEl Mago\u201d (adem\u00e1s de hacker es ilusionista), fund\u00f3 Bug Bounty Argentina en 2019 y report\u00f3 vulnerabilidades a compa\u00f1\u00edas como Meta, Disney, Mercado Libre, BMW, Sony y Visa. Vive de eso: de encontrar errores en otras compa\u00f1\u00edas.<\/p>\n<p>\u201cLa AI puede ejecutar herramientas, scripts, analizar respuestas, todo lo que hasta el a\u00f1o pasado casi que depend\u00eda del hunter [el cazador de vulnerabilidades]. Hoy vemos a la IA como un grupo de trabajo a nuestra disposici\u00f3n. Podemos darle ciertas tareas a algunos agentes y otras a otro grupo\u201d, explic\u00f3 a Clar\u00edn.<\/p>\n<p>Pero esa automatizaci\u00f3n tambi\u00e9n produce reportes de baja calidad. Levy cree que la experiencia del investigador sigue siendo fundamental para distinguir un hallazgo importante de lo que en la industria empez\u00f3 a conocerse como \u201cAI slop\u201d, contenido producido autom\u00e1ticamente que parece plausible pero carece de valor real.<\/p>\n<p>\u201cPara el bug bounty hunter con cierta experiencia, pre AI, cazar vulnerabilidades con AI es lo mismo que antes pero con esteroides. Yo siempre repet\u00ed una frase: \u2018No encontr\u00e1s lo que no busc\u00e1s\u2019. Parece una frase tonta, pero en bug bounty es as\u00ed. La IA sirve para complementarnos y mejorar nuestras habilidades, ayudarnos a encontrar cosas que no se nos hab\u00edan ocurrido, mirar donde no miramos\u201d, sostuvo.<\/p>\n<p>La avalancha obliga tambi\u00e9n a automatizar el otro extremo del proceso. Vercel desarroll\u00f3 un agente para hacer triage, la primera evaluaci\u00f3n que determina si un reporte parece v\u00e1lido, qu\u00e9 gravedad puede tener y c\u00f3mo debe continuar su an\u00e1lisis.<\/p>\n<p>De los 1.300 casos procesados por ese sistema, cont\u00f3 Riancho, s\u00f3lo 40 investigadores respondieron cuestionando una decisi\u00f3n autom\u00e1tica que hab\u00eda marcado su reporte como inv\u00e1lido. Eso representa alrededor del 3% del total, aunque no implica que todas esas objeciones hayan sido correctas ni permite medir por s\u00ed solo la tasa de error del sistema.<\/p>\n<p>Pero la dificultad es que un agente puede descartar una vulnerabilidad v\u00e1lida, considerar cr\u00edtica una falla de bajo impacto o aceptar algo que en realidad no representa ning\u00fan problema. Es dif\u00edcil separar el ruido de la se\u00f1al.<\/p>\n<p>Para Levy, ese proceso se convirti\u00f3 en uno de los grandes desaf\u00edos de 2026. \u201cEncontrar vulnerabilidades ya no es el principal desaf\u00edo. El principal desaf\u00edo es separar el ruido y encontrar algo que sea realmente interesante para la empresa, reportarlo y poder transmitir ese mensaje\u201d, explic\u00f3.<\/p>\n<p>Las compa\u00f1\u00edas, agreg\u00f3, est\u00e1n modificando procesos que fueron dise\u00f1ados para un volumen mucho menor de reportes. Tambi\u00e9n tienen que enfrentar un problema econ\u00f3mico: los presupuestos destinados a recompensas fueron calculados antes de que la IA multiplicara la capacidad de los investigadores para encontrar fallas.<\/p>\n<p>Riancho insiste en que, al menos por ahora, esa asimetr\u00eda favorece a quien busca vulnerabilidades. El c\u00f3digo acumulado durante a\u00f1os ofrece una superficie enorme para que nuevos agentes revisen problemas que hab\u00edan permanecido ocultos (de hecho, este a\u00f1o se encontraron vulnerabilidades que estaban all\u00ed desde hac\u00eda casi dos d\u00e9cadas).<\/p>\n<p>La consecuencia empieza a verse en eventos como Ekoparty y en comunidades enteras dedicadas al bug bounty, y la charla de este mi\u00e9rcoles puso en evidencia un problema que parece que s\u00f3lo se seguir\u00e1 incrementando.<\/p>\n<p>La capacidad para encontrar errores creci\u00f3 de forma abrupta y apareci\u00f3 un nuevo problema: s\u00ed, ahora los hackers tienen anab\u00f3licos para enviar reportes a empresas. Pero ahora las compa\u00f1\u00edas que reciben esos reportes tienen un trabajo enorme para separar qu\u00e9 parte de lo que encontraron los humanos asistidos por m\u00e1quinas realmente tiene valor.<\/p>\n<p>La carrera del gato y el rat\u00f3n de la ciberseguridad sigue, todav\u00eda, d\u00e1ndole la ventaja al hacker que ataca sistemas por sobre el que los defiende.<\/p>\n<h2>Ekoparty 22 arranc\u00f3 con un reconocimiento<\/h2>\n<p>El kickoff de Ekoparty 22 estuvo a cargo de Leo Pig\u00f1er, CEO de la conferencia, que adelant\u00f3 una de las novedades para el a\u00f1o pr\u00f3ximo: en 2027, la edici\u00f3n de Miami estar\u00e1 asociada a HackMiami, una conferencia de seguridad que lleva m\u00e1s de 15 a\u00f1os en esa ciudad de Florida. \u201cEs la primera vez que hacemos dos ekos en un a\u00f1o y es un laburazo de todo el equipo\u201d, asegur\u00f3 Pig\u00f1er.<\/p>\n<p>Antes de la primera charla, la organizaci\u00f3n reconoci\u00f3 a Julio Ardita, uno de los nombres hist\u00f3ricos del hacking argentino. Apodado \u201cGrit\u00f3n\u201d, Ardita se hizo conocido a mediados de los 90, cuando desde Buenos Aires consigui\u00f3 acceder a sistemas de la Universidad de Harvard y los utiliz\u00f3 como punto de entrada para infiltrarse en redes del Departamento de Defensa de Estados Unidos y de la NASA, entre otros organismos, adem\u00e1s del FBI. Seg\u00fan la investigaci\u00f3n de las autoridades estadounidenses, algunos de esos sistemas conten\u00edan informaci\u00f3n sensible, aunque no clasificada, vinculada con sat\u00e9lites, radiaci\u00f3n e ingenier\u00eda.<\/p>\n<p>El caso tambi\u00e9n qued\u00f3 en la historia por la investigaci\u00f3n que permiti\u00f3 identificarlo. Para seguir sus movimientos, las autoridades estadounidenses consiguieron por primera vez una orden judicial para intervenir una red inform\u00e1tica, una t\u00e9cnica que hasta entonces se asociaba principalmente con escuchas telef\u00f3nicas. Ardita finalmente se present\u00f3 ante la Justicia estadounidense y en 1998 fue condenado, tras declararse culpable, a tres a\u00f1os de libertad condicional y una multa de 5.000 d\u00f3lares.<\/p>\n<p>\u00abCuando empec\u00e9, en los 90, muchos de los que est\u00e1n ac\u00e1 hoy ni hab\u00edan nacido\u00bb, brome\u00f3 Ardita al agradecer el galard\u00f3n.<\/p>\n<p>El reconocimiento funcion\u00f3 tambi\u00e9n como una forma de conectar distintas generaciones de una comunidad que este a\u00f1o volvi\u00f3 a reunirse bajo el lema Embrace the Chaos, abrazar el caos. La edici\u00f3n 22 recuper\u00f3 esa idea para poner el foco en un escenario atravesado por la inteligencia artificial, la automatizaci\u00f3n, la vigilancia digital y tecnolog\u00edas que avanzan a una velocidad dif\u00edcil de seguir.<\/p>\n<p>\u201cEmbrace the Chaos es el concepto que atraviesa la edici\u00f3n 22 de Ekoparty. En un contexto marcado por la hipervigilancia, el reconocimiento facial, la inteligencia artificial y sistemas cada vez m\u00e1s automatizados que toman decisiones sobre nuestra identidad, privacidad y comportamiento, la comunidad hacker tiene un rol fundamental: entender c\u00f3mo funcionan esos sistemas, encontrar sus l\u00edmites y desafiar las reglas que parecen inamovibles\u201d, asegur\u00f3 Ornella Paturzo Vanni, directora de comunicaciones de Ekoparty.<\/p>\n<p>El arte de la convenci\u00f3n acompa\u00f1\u00f3, con una serie de instalaciones en la entrada del Centro de Convenciones Buenos Aires.<\/p>\n<p><em>Sobre la firma<\/em><\/p>\n<p><em>Mir\u00e1 tambi\u00e9n<\/em><\/p>\n<p><em>Newsletter Clar\u00edn<\/em><\/p>\n<p><em>Recib\u00ed en tu mail todas las noticias, historias y an\u00e1lisis de los periodistas de Clar\u00edn<\/em><\/p>\n<p><em>QUIERO RECIBIRLO<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante un desaf\u00edo de seguridad organizado por Vercel, se recibieron 1.300 reportes de vulnerabilidades en dos semanas; 73 fueron considerados v\u00e1lidos y uno de ellos, cr\u00edtico, afectaba el n\u00facleo de Linux. El caso fue presentado en la conferencia Ekoparty 22 en Buenos Aires. La inteligencia artificial est\u00e1 acelerando la b\u00fasqueda de vulnerabilidades en sitios web [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":199815,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[2],"tags":[],"_links":{"self":[{"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/posts\/199814"}],"collection":[{"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/comments?post=199814"}],"version-history":[{"count":0,"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/posts\/199814\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/media\/199815"}],"wp:attachment":[{"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/media?parent=199814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/categories?post=199814"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/cordobainforma.info\/index.php\/wp-json\/wp\/v2\/tags?post=199814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}