Microsoft paga $2.3 millones por fallos en la nube e IA durante Zero Day Quest

Microsoft ha recompensado con 2.3 millones de dólares a investigadores de seguridad tras recibir casi 700 propuestas durante la edición de 2026 de su concurso de hacking Zero Day Quest. Tom Gallagher, vicepresidente de Ingeniería del Centro de Respuesta de Seguridad de Microsoft (MSRC), indicó que más de 80 fallos descubiertos durante el evento en vivo en el campus de Redmond correspondían a vulnerabilidades de alto impacto en la nube y la inteligencia artificial.

"Durante el evento de hacking en vivo de 2026, Microsoft colaboró con la comunidad global de investigación en seguridad, representando a más de 20 países y una amplia gama de antecedentes profesionales, desde estudiantes de secundaria hasta profesores universitarios", declaró Gallagher. "Los investigadores realizaron todas las pruebas dentro de entornos autorizados, de acuerdo con las Reglas de Compromiso de Microsoft, demostrando el impacto potencial sin acceder a datos de clientes ni a otros sistemas de inquilinos. Dentro de estas restricciones, los investigadores identificaron rutas críticas que incluían exposición de credenciales, cadenas de SSRF y acceso entre inquilinos".

En agosto pasado, Microsoft anunció que aumentaría el fondo de recompensas de su concurso Zero Day Quest a 5 millones de dólares, describiéndolo como el "mayor evento de hacking de la historia". La edición de 2025 también generó una participación significativa tras ofrecer 4 millones de dólares en recompensas por vulnerabilidades en productos y plataformas de nube e IA. Tras la conclusión del concurso, Microsoft informó haber pagado 1.6 millones de dólares en recompensas por más de 600 propuestas de vulnerabilidades.

El concurso Zero Day Quest forma parte de la Iniciativa para un Futuro Seguro (SFI) de Microsoft, un esfuerzo de ingeniería en ciberseguridad lanzado en noviembre de 2023, luego de un informe crítico de la Junta de Revisión de Seguridad Cibernética del Departamento de Seguridad Nacional de EE. UU., que calificó la cultura de seguridad de la compañía como "inadecuada" y que requería "una revisión profunda".

"Como parte de nuestra Iniciativa para un Futuro Seguro (SFI), compartiremos de manera transparente las vulnerabilidades críticas a través del programa CVE, incluso si no se requiere ninguna acción por parte del cliente", dijo Gallagher en agosto. "Las lecciones del Zero Day Quest se compartirán en toda Microsoft para ayudar a mejorar la seguridad en la nube y la IA, en línea con los principios fundamentales de SFI: asegurar por defecto, por diseño y en operaciones".

A principios de ese mes, Microsoft anunció que había pagado un récord de 17 millones de dólares a 344 investigadores de seguridad en 59 países a través de su programa de recompensas por errores entre julio de 2024 y junio de 2025. En diciembre, también anunció que los investigadores de seguridad recibirían pagos por encontrar vulnerabilidades críticas en cualquiera de los servicios en línea de Microsoft, incluso si un tercero escribió el código vulnerable.

image
image
article image
article image