أبرز إنجاز في اليوم الأول جاء من الباحث الشهير Cheng‑Da Tsai المعروف باسم Orange Tsai من فريق DEVCORE Research Team.
تمكن Tsai من ربط أربع ثغرات منطقية معًا لتنفيذ ما يُعرف بـ الهروب من صندوق الحماية (Sandbox Escape) في متصفح Microsoft Edge.
هذا النوع من الهجمات مهم جدًا لأن المتصفحات الحديثة تعزل صفحات الويب داخل "صندوق حماية" يمنعها من الوصول إلى بقية النظام. وعند كسر هذا الحاجز يمكن للمهاجم الانتقال من صفحة ويب مخترقة إلى النظام نفسه.
المكافأة كانت ضخمة:
وبذلك تصدّر فريق DEVCORE المنافسة في بداية الحدث.
نظام Windows 11 — وهو النظام الأساسي لمايكروسوفت — كان أيضًا هدفًا رئيسيًا في المسابقة.
خلال اليوم الأول نجح الباحثون في اختراقه ثلاث مرات مختلفة باستخدام ثغرات جديدة تسمح بـ تصعيد الصلاحيات (Privilege Escalation).
أي أن المهاجم الذي يملك وصولًا محدودًا للجهاز يمكنه رفع صلاحياته إلى مستوى أعلى مثل Administrator أو SYSTEM.
أبرز العروض الناجحة كانت:
هذه النتائج تؤكد أن حتى الأنظمة الحديثة ما زالت تحتوي على نقاط ضعف يمكن اكتشافها عبر البحث الأمني المتقدم.
بنهاية اليوم الأول من Pwn2Own Berlin 2026 كانت النتائج كالتالي:
وشملت الأهداف:
وهو ما يعكس اتساع سطح الهجوم في بيئات التكنولوجيا الحديثة.
في الوقت الذي كانت فيه الثغرات تُكشف داخل المسابقة، أعلنت مايكروسوفت عن ثغرة مختلفة تمامًا تُستغل بالفعل في هجمات حقيقية.
هذه الثغرة تحمل المعرف CVE‑2026‑42897 وتؤثر على Microsoft Exchange Server المستخدم داخل الشركات.
السبب التقني للمشكلة هو عدم معالجة مدخلات المستخدم بشكل صحيح عند إنشاء صفحات الويب، وهو ما يؤدي إلى ثغرة Cross‑Site Scripting (XSS).
أهم التفاصيل:
ورغم تزامن الإعلان مع المسابقة، لا يوجد دليل يؤكد أن هذه الثغرة كانت إحدى ثغرات Pwn2Own.
بعد نجاح أي استغلال في المسابقة، يبدأ ما يسمى الإفصاح المنسق عن الثغرات:
هذا النهج يسمح بتحويل أبحاث الاختراق إلى تحسينات أمنية فعلية قبل أن يتمكن المهاجمون من استغلالها.
ما حدث في اليوم الأول من Pwn2Own Berlin 2026 يوضح حقيقتين في عالم الأمن السيبراني:
لهذا السبب تُعد مسابقات مثل Pwn2Own جزءًا مهمًا من منظومة الأمن الرقمي: فهي تكشف الثغرات مبكرًا وفي بيئة مسؤولة، قبل أن تتحول إلى أدوات بيد المهاجمين.