Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité. La démonstration la plus marquante est une évasion du sandbox de Microsoft Edge par Orange Tsai, récompensée à hauteur de 175 000 $.

Create a landscape editorial hero image for this Studio Global article: What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploit. Article summary: On day one of Pwn2Own Berlin 2026, researchers reportedly demonstrated 24 unique zero-day vulnerabilities across Windows 11, Microsoft Edge, Red Hat Linux, and AI platforms, with Microsoft products again a major target c. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. In addition to news, we also publish in-depth guides and resources. Researchers earned more than ha" source context "Windows 11 and NVIDIA hacked on the first day of Pwn2Own Berlin 2026" Reference image 2: visual subject "# Microsoft Edg
Pwn2Own Berlin 2026 a démarré fort : dès la première journée, des chercheurs en cybersécurité ont démontré 24 vulnérabilités inédites (zero‑day) dans plusieurs technologies majeures, notamment Windows 11, Microsoft Edge, des systèmes Linux et des outils d’intelligence artificielle. Au total, 523 000 dollars de primes ont été versés lors de cette seule journée.
Les technologies Microsoft ont été particulièrement ciblées, avec plusieurs compromissions réussies de Windows 11 et du navigateur Edge.
La démonstration la plus spectaculaire a été réalisée par Cheng‑Da Tsai, alias Orange Tsai, du DEVCORE Research Team. Le chercheur a enchaîné quatre vulnérabilités logiques pour sortir du sandbox de Microsoft Edge, ce qui lui a permis de franchir la barrière de sécurité du navigateur.
Cette attaque lui a rapporté 175 000 dollars et 17,5 points au classement “Master of Pwn”, soit la récompense la plus élevée de la première journée.
Dans les navigateurs modernes, le sandbox isole normalement le contenu web du reste du système. Parvenir à en sortir signifie qu’un attaquant pourrait passer d’une simple page web compromise à un accès beaucoup plus profond au système d’exploitation.
Le système d’exploitation phare de Microsoft a lui aussi été visé avec succès trois fois lors de la première journée, à chaque fois via une faille d’élévation de privilèges jusque‑là inconnue.
Les démonstrations réussies incluent :
Les failles d’élévation de privilèges permettent à un attaquant déjà présent sur un système avec des droits limités d’obtenir des privilèges beaucoup plus élevés, comme ceux d’administrateur ou du compte SYSTEM.
Au total, lors de cette première journée :
Les cibles incluaient des systèmes d’exploitation, des navigateurs web, des outils d’IA, des plateformes de développement et des infrastructures logicielles — preuve que la surface d’attaque des environnements numériques continue de s’élargir.
Au même moment que la compétition, Microsoft a révélé une faille zero‑day distincte activement exploitée dans des attaques réelles.
Cette vulnérabilité, identifiée CVE‑2026‑42897, affecte les installations Microsoft Exchange Server sur site (et non le service cloud Exchange Online). Elle provient d’une neutralisation incorrecte des entrées lors de la génération de pages web, un type de vulnérabilité appelé cross‑site scripting (XSS).
Points essentiels :
Même si la révélation intervient pendant la même période que Pwn2Own Berlin, rien ne confirme que cette faille fasse partie des exploits présentés pendant la compétition.
Les démonstrations de Pwn2Own suivent un processus de divulgation coordonnée piloté par la Zero Day Initiative (ZDI) de Trend Micro.
Après une exploitation réussie :
Ce modèle permet de transformer la recherche offensive en améliorations concrètes de sécurité, tout en donnant aux éditeurs le temps de protéger les utilisateurs avant que les techniques d’attaque ne deviennent publiques.
Les résultats du premier jour de Pwn2Own Berlin 2026 illustrent deux réalités importantes de la cybersécurité moderne.
D’un côté, même des plateformes matures comme Windows 11 et Microsoft Edge contiennent encore des failles exploitables que des chercheurs expérimentés peuvent combiner pour obtenir un accès avancé.
De l’autre, des attaquants exploitent déjà des zero‑days dans des systèmes réels, comme le montre la vulnérabilité Exchange révélée simultanément.
Des compétitions comme Pwn2Own cherchent justement à déplacer ces découvertes dans un cadre contrôlé — afin que les failles soient corrigées avant qu’elles ne soient massivement utilisées par des cybercriminels.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité.
Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité. La démonstration la plus marquante est une évasion du sandbox de Microsoft Edge par Orange Tsai, récompensée à hauteur de 175 000 $.
Windows 11 a été compromis trois fois via des failles d’élévation de privilèges, chacune récompensée 30 000 $.