Pwn2Own Berlin 2026 : 24 failles zero‑day révélées dès le premier jour
Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité. La démonstration la plus marquante est une évasion du sandbox de Microsoft Edge par Orange Tsai, récompensée à hauteur de 175 000 $.
Publié parModifié avec GPT-5.5Images générées avec GPT Image 2
Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité.
La démonstration la plus marquante est une évasion du sandbox de Microsoft Edge par Orange Tsai, récompensée à hauteur de 175 000 $.
Windows 11 a été compromis trois fois via des failles d’élévation de privilèges, chacune récompensée 30 000 $.
What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploitSecurity researchers earned over half a million dollars on the first day of Pwn2Own Berlin 2026 after demonstrating 24 zero‑day exploits across major platforms.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploit. Article summary: On day one of Pwn2Own Berlin 2026, researchers reportedly demonstrated 24 unique zero-day vulnerabilities across Windows 11, Microsoft Edge, Red Hat Linux, and AI platforms, with Microsoft products again a major target c. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. In addition to news, we also publish in-depth guides and resources. Researchers earned more than ha" source context "Windows 11 and NVIDIA hacked on the first day of Pwn2Own Berlin 2026" Reference image 2: visual subject "# Microsoft Edg
openai.com
Pwn2Own Berlin 2026 a démarré fort : dès la première journée, des chercheurs en cybersécurité ont démontré 24 vulnérabilités inédites (zero‑day) dans plusieurs technologies majeures, notamment Windows 11, Microsoft Edge, des systèmes Linux et des outils d’intelligence artificielle. Au total, 523 000 dollars de primes ont été versés lors de cette seule journée.
Les technologies Microsoft ont été particulièrement ciblées, avec plusieurs compromissions réussies de Windows 11 et du navigateur Edge.
L’exploit le plus marquant : évasion du sandbox de Microsoft Edge
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Pwn2Own Berlin 2026 : 24 failles zero‑day révélées dès le premier jour » ?
Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité.
Quels sont les points clés à valider en premier ?
Le premier jour de Pwn2Own Berlin 2026 a révélé 24 failles zero‑day et distribué 523 000 $ de récompenses aux chercheurs en sécurité. La démonstration la plus marquante est une évasion du sandbox de Microsoft Edge par Orange Tsai, récompensée à hauteur de 175 000 $.
Que dois-je faire ensuite en pratique ?
Windows 11 a été compromis trois fois via des failles d’élévation de privilèges, chacune récompensée 30 000 $.
La démonstration la plus spectaculaire a été réalisée par Cheng‑Da Tsai, alias Orange Tsai, du DEVCORE Research Team. Le chercheur a enchaîné quatre vulnérabilités logiques pour sortir du sandbox de Microsoft Edge, ce qui lui a permis de franchir la barrière de sécurité du navigateur.
Cette attaque lui a rapporté 175 000 dollars et 17,5 points au classement “Master of Pwn”, soit la récompense la plus élevée de la première journée.
Dans les navigateurs modernes, le sandbox isole normalement le contenu web du reste du système. Parvenir à en sortir signifie qu’un attaquant pourrait passer d’une simple page web compromise à un accès beaucoup plus profond au système d’exploitation.
Windows 11 compromis à trois reprises
Le système d’exploitation phare de Microsoft a lui aussi été visé avec succès trois fois lors de la première journée, à chaque fois via une faille d’élévation de privilèges jusque‑là inconnue.
Les démonstrations réussies incluent :
Angelboy et TwinkleStar03 (programme d’internship DEVCORE) — élévation de privilèges sous Windows 11, 30 000 $.
Marcin Wiązowski — élévation de privilèges sous Windows 11, 30 000 $.
Kentaro Kawane (GMO Cybersecurity) — élévation de privilèges sous Windows 11, 30 000 $.
Les failles d’élévation de privilèges permettent à un attaquant déjà présent sur un système avec des droits limités d’obtenir des privilèges beaucoup plus élevés, comme ceux d’administrateur ou du compte SYSTEM.
Bilan du premier jour
Au total, lors de cette première journée :
24 zero‑days distincts ont été révélés.
22 tentatives d’exploitation visaient des logiciels largement utilisés.
Les chercheurs ont remporté 523 000 dollars de récompenses.
Les cibles incluaient des systèmes d’exploitation, des navigateurs web, des outils d’IA, des plateformes de développement et des infrastructures logicielles — preuve que la surface d’attaque des environnements numériques continue de s’élargir.
En parallèle : une faille zero‑day d’Exchange exploitée dans la nature
Au même moment que la compétition, Microsoft a révélé une faille zero‑day distincte activement exploitée dans des attaques réelles.
Cette vulnérabilité, identifiée CVE‑2026‑42897, affecte les installations Microsoft Exchange Server sur site (et non le service cloud Exchange Online). Elle provient d’une neutralisation incorrecte des entrées lors de la génération de pages web, un type de vulnérabilité appelé cross‑site scripting (XSS).
Points essentiels :
Elle concerne Exchange Server 2016, 2019 et Subscription Edition.
L’attaque peut être menée à distance via du contenu malveillant exécuté dans Outlook on the Web.
Microsoft confirme que la faille est déjà exploitée dans des attaques réelles.
Même si la révélation intervient pendant la même période que Pwn2Own Berlin, rien ne confirme que cette faille fasse partie des exploits présentés pendant la compétition.
Ce qui se passe après un exploit Pwn2Own
Les démonstrations de Pwn2Own suivent un processus de divulgation coordonnée piloté par la Zero Day Initiative (ZDI) de Trend Micro.
Après une exploitation réussie :
Les détails techniques de la vulnérabilité sont transmis en privé à l’éditeur concerné.
Le fournisseur dispose généralement d’environ 90 jours pour développer et publier un correctif.
Les détails techniques complets ne sont rendus publics qu’après la publication des correctifs.
Ce modèle permet de transformer la recherche offensive en améliorations concrètes de sécurité, tout en donnant aux éditeurs le temps de protéger les utilisateurs avant que les techniques d’attaque ne deviennent publiques.
Pourquoi ces résultats comptent
Les résultats du premier jour de Pwn2Own Berlin 2026 illustrent deux réalités importantes de la cybersécurité moderne.
D’un côté, même des plateformes matures comme Windows 11 et Microsoft Edge contiennent encore des failles exploitables que des chercheurs expérimentés peuvent combiner pour obtenir un accès avancé.
De l’autre, des attaquants exploitent déjà des zero‑days dans des systèmes réels, comme le montre la vulnérabilité Exchange révélée simultanément.
Des compétitions comme Pwn2Own cherchent justement à déplacer ces découvertes dans un cadre contrôlé — afin que les failles soient corrigées avant qu’elles ne soient massivement utilisées par des cybercriminels.
securityaffairs.comCVE-2026-42897: Microsoft confirms active exploitation of ...