El primer día de Pwn2Own Berlin 2026 registró 24 vulnerabilidades zero‑day demostradas y $523.000 en premios para investigadores de seguridad. Orange Tsai (DEVCORE) obtuvo $175.000 por un escape del sandbox de Microsoft Edge encadenando cuatro fallos lógicos.

Create a landscape editorial hero image for this Studio Global article: What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploit. Article summary: On day one of Pwn2Own Berlin 2026, researchers reportedly demonstrated 24 unique zero-day vulnerabilities across Windows 11, Microsoft Edge, Red Hat Linux, and AI platforms, with Microsoft products again a major target c. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. In addition to news, we also publish in-depth guides and resources. Researchers earned more than ha" source context "Windows 11 and NVIDIA hacked on the first day of Pwn2Own Berlin 2026" Reference image 2: visual subject "# Microsoft Edg
El concurso de hacking ético Pwn2Own Berlin 2026 arrancó con resultados contundentes para la comunidad de ciberseguridad. Solo en el primer día, investigadores lograron demostrar 24 vulnerabilidades zero‑day en software ampliamente utilizado —incluidos Windows 11, Microsoft Edge, sistemas Linux y plataformas de inteligencia artificial— y se llevaron $523.000 en recompensas.
Pwn2Own es una competición organizada por la Zero Day Initiative (ZDI) de Trend Micro, donde especialistas intentan comprometer software real frente a un jurado técnico. Si el ataque funciona, el investigador recibe una recompensa y el proveedor afectado recibe el informe privado del fallo para corregirlo.
El momento más destacado del día fue protagonizado por Cheng‑Da Tsai, conocido como Orange Tsai, del equipo DEVCORE Research Team.
Tsai logró escapar del sandbox del navegador Microsoft Edge encadenando cuatro vulnerabilidades lógicas distintas, lo que le permitió salir del entorno aislado del navegador y obtener acceso más profundo al sistema.
El logro le otorgó:
Los escapes de sandbox son especialmente valiosos porque los navegadores modernos aíslan el contenido web del sistema operativo. Si un atacante logra romper ese aislamiento, puede pasar de una página web comprometida a controlar partes del sistema subyacente.
El sistema operativo insignia de Microsoft también fue vulnerado tres veces durante la primera jornada, cada vez mediante una vulnerabilidad zero‑day de escalada de privilegios.
Los ataques exitosos fueron presentados por:
Este tipo de fallos permite que un atacante que ya tiene acceso limitado a un sistema consiga privilegios más altos, como administrador o incluso control a nivel SYSTEM, lo que puede facilitar ataques más graves.
En total, la jornada inaugural del evento dejó cifras relevantes para el sector:
Los objetivos incluyeron sistemas operativos, navegadores, herramientas de IA, plataformas de desarrollo y software de infraestructura, reflejando cómo la superficie de ataque de la tecnología empresarial sigue ampliándose.
Mientras los investigadores revelaban fallos en un entorno controlado, Microsoft alertó al mismo tiempo sobre otra vulnerabilidad zero‑day distinta que ya estaba siendo explotada en ataques reales.
El fallo está identificado como CVE‑2026‑42897 y afecta a implementaciones on‑premises de Microsoft Exchange Server.
Características clave de la vulnerabilidad:
Aunque ambos hechos ocurrieron en el mismo periodo, no hay evidencia de que este CVE sea uno de los fallos demostrados durante Pwn2Own.
Tras cada demostración exitosa, entra en juego el proceso de divulgación coordinada de vulnerabilidades gestionado por la Zero Day Initiative.
El procedimiento habitual es:
Este modelo busca equilibrar dos objetivos: permitir que los investigadores demuestren vulnerabilidades reales y, al mismo tiempo, dar tiempo a las empresas para proteger a los usuarios antes de que el código del exploit se divulgue públicamente.
El primer día de Pwn2Own Berlin 2026 refleja dos realidades paralelas en la ciberseguridad actual:
Competiciones como Pwn2Own intentan adelantarse a esos riesgos: convertir los descubrimientos de los hackers éticos en parches y mejoras de seguridad antes de que los mismos fallos puedan ser utilizados por atacantes.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El primer día de Pwn2Own Berlin 2026 registró 24 vulnerabilidades zero‑day demostradas y $523.000 en premios para investigadores de seguridad.
El primer día de Pwn2Own Berlin 2026 registró 24 vulnerabilidades zero‑day demostradas y $523.000 en premios para investigadores de seguridad. Orange Tsai (DEVCORE) obtuvo $175.000 por un escape del sandbox de Microsoft Edge encadenando cuatro fallos lógicos.
Windows 11 fue comprometido tres veces mediante vulnerabilidades de escalada de privilegios descubiertas por distintos investigadores.