Pwn2Own Berlin 2026 започна с 24 zero-day уязвимости

Microsoft Edge, Windows 11 и ИИ платформи сред основните цели на хакерите

Международното състезание по етично хакерство Pwn2Own Berlin 2026 стартира ударно, след като още в първия ден изследователи по сигурността спечелиха общо 523 000 долара за успешни атаки срещу модерни корпоративни системи, браузъри и платформи с изкуствен интелект.

Форумът, организиран от Trend Micro чрез инициативата Zero Day Initiative, се провежда в рамките на конференцията OffensiveCon 2026 между 14 и 16 май и тази година е фокусиран върху корпоративни технологии, контейнери, локални LLM решения и ИИ инструменти.

Orange Tsai проби Microsoft Edge чрез верига от логически грешки

Най-впечатляващата демонстрация през деня беше дело на известния изследовател Ориндж Цаи. Той успя да комбинира четири логически уязвимости, за да извърши sandbox escape срещу Microsoft Edge.

Атаката му донесе награда от 175 000 долара и се превърна в едно от най-значимите постижения на първия ден от състезанието.

Windows 11 компрометиран три пъти

Операционната система Windows 11 също беше успешно компрометирана в три отделни демонстрации.

Сред участниците, които показаха zero-day privilege escalation атаки, бяха:

  • Angelboy и TwinkleStar03, работещи по програмата DEVCORE Internship Program
  • Марчин Вязовски
  • Кентаро Кауане

Всеки от тях получи по 30 000 долара за демонстриране на нови локални privilege escalation уязвимости.

Red Hat Linux и NVIDIA също паднаха

Изследователката Валентина Палмиоти, известна още като “chompie”, реализира успешна атака срещу Red Hat Enterprise Linux за работни станции, което ѝ донесе 20 000 долара.

Тя добави още 50 000 долара след откриване на zero-day уязвимост в NVIDIA Container Toolkit.

ИИ платформите се превръщат в основна мишена

Тазгодишното издание ясно показа, че платформите с изкуствен интелект вече са сред най-атрактивните цели за изследователите по сигурността.

Сред успешните атаки през първия ден бяха:

  • k3vg3n – комбиниране на три уязвимости срещу LiteLLM за 40 000 долара
  • Satoki Tsuji и haehae – zero-day експлойти срещу NVIDIA Megatron Bridge
  • Compass Security и maitai – пробиви в OpenAI Codex
  • haehae – атака срещу Chroma
  • STARLabs SG – успешен exploit срещу LM Studio

DEVCORE Research Team поведе класирането

След първия ден лидер в състезанието е DEVCORE Research Team с общо 205 000 долара приходи от демонстрирани уязвимости.

На второ място се нарежда Валентина Палмиоти със 70 000 долара.

Предстоят още атаки срещу Microsoft, OpenAI и Mozilla

Във втория ден от състезанието участниците ще се опитат да компрометират:

  • Microsoft SharePoint
  • Microsoft Exchange
  • Apple Safari
  • Cursor
  • Anthropic Claude Code
  • Mozilla Firefox

Организаторите обявиха, че общият награден фонд надхвърля 1 милион долара за успешни атаки срещу напълно обновени системи в категориите браузъри, виртуализация, enterprise приложения, cloud-native среди и LLM технологии.

90 дни за реакция от производителите

Съгласно правилата на Pwn2Own, всички доставчици получават 90 дни за разработване и публикуване на пачове след разкриването на уязвимостите.

Миналата година инициативата изплати над 1 078 750 долара за 29 zero-day уязвимости и множество collision атаки, което подчертава нарастващото значение на offensive security изследванията за глобалната индустрия.

e-security.bg

Подобни

Microsoft потвърди: септемврийският Patch Tuesday може да блокира Remote Desktop
15.09.2026
microsoft-4412148_640
Microsoft потвърди: септемврийският Patch Tuesday може да спре звука в Windows 11
15.09.2026
microsoft
Aтаки срещу критични уязвимости в Check Point VPN
14.09.2026
checkpoint-logo-transparan-1024x969
Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640