Pwn2Own Berlin 2026 começa com 24 zero‑days explorados em Windows 11, Edge e plataformas de IA
O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança. O maior prêmio foi para Orange Tsai, da DEVCORE, que escapou do sandbox do Microsoft Edge usando quatro falhas encadeadas e recebeu US$ 175 mil.
Publicado porEditado com GPT-5.5Imagens geradas com GPT Image 2
O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança.
O maior prêmio foi para Orange Tsai, da DEVCORE, que escapou do sandbox do Microsoft Edge usando quatro falhas encadeadas e recebeu US$ 175 mil.
Enquanto a competição ocorria, a Microsoft também alertou sobre um zero‑day real em servidores Exchange (CVE‑2026‑42897) já sendo explorado em ataques.
What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploitSecurity researchers earned over half a million dollars on the first day of Pwn2Own Berlin 2026 after demonstrating 24 zero‑day exploits across major platforms.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploit. Article summary: On day one of Pwn2Own Berlin 2026, researchers reportedly demonstrated 24 unique zero-day vulnerabilities across Windows 11, Microsoft Edge, Red Hat Linux, and AI platforms, with Microsoft products again a major target c. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. In addition to news, we also publish in-depth guides and resources. Researchers earned more than ha" source context "Windows 11 and NVIDIA hacked on the first day of Pwn2Own Berlin 2026" Reference image 2: visual subject "# Microsoft Edg
openai.com
O Pwn2Own Berlin 2026, uma das competições de hacking ético mais conhecidas do mundo, começou com resultados expressivos. No primeiro dia, pesquisadores demonstraram 24 vulnerabilidades zero‑day inéditas em softwares amplamente usados — incluindo Windows 11, Microsoft Edge, sistemas Linux e plataformas de IA — acumulando US$ 523 mil em prêmios.
Organizado pela Zero Day Initiative (ZDI) da Trend Micro, o evento reúne especialistas em segurança que tentam explorar falhas reais em produtos populares. A ideia é encontrar essas vulnerabilidades antes que criminosos as descubram e pressionar os fabricantes a corrigi‑las rapidamente.
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "Pwn2Own Berlin 2026 começa com 24 zero‑days explorados em Windows 11, Edge e plataformas de IA"?
O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança.
Quais são os pontos-chave para validar primeiro?
O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança. O maior prêmio foi para Orange Tsai, da DEVCORE, que escapou do sandbox do Microsoft Edge usando quatro falhas encadeadas e recebeu US$ 175 mil.
O que devo fazer a seguir na prática?
Enquanto a competição ocorria, a Microsoft também alertou sobre um zero‑day real em servidores Exchange (CVE‑2026‑42897) já sendo explorado em ataques.
O destaque do dia: fuga do sandbox no Microsoft Edge
A demonstração mais valiosa do primeiro dia veio de Cheng‑Da Tsai, conhecido como Orange Tsai, da DEVCORE Research Team.
O pesquisador conseguiu encadear quatro falhas lógicas para escapar do sandbox do navegador Microsoft Edge, um dos principais mecanismos de segurança do browser.
Com o exploit, Tsai ganhou US$ 175 mil e 17,5 pontos no ranking “Master of Pwn”, a maior premiação individual do dia.
Esse tipo de ataque é particularmente relevante porque navegadores modernos executam páginas da web em ambientes isolados (sandbox). Quando um atacante consegue escapar desse isolamento, ele pode acessar partes do sistema operacional que normalmente estariam protegidas.
Windows 11 comprometido três vezes
O Windows 11, principal sistema operacional da Microsoft, também foi alvo de ataques bem‑sucedidos no primeiro dia. Pesquisadores demonstraram três vulnerabilidades zero‑day de escalonamento de privilégios.
As demonstrações confirmadas incluem:
Angelboy e TwinkleStar03 (programa de estágio da DEVCORE) — escalonamento de privilégios no Windows 11, US$ 30 mil.
Marcin Wiązowski — escalonamento de privilégios no Windows 11, US$ 30 mil.
Kentaro Kawane (GMO Cybersecurity) — escalonamento de privilégios no Windows 11, US$ 30 mil.
Explorações desse tipo permitem que um invasor que já tenha algum acesso ao sistema eleve seus privilégios para níveis mais altos, como administrador ou até controle total do sistema.
Números do primeiro dia da competição
No total, o primeiro dia do evento registrou:
24 vulnerabilidades zero‑day únicas demonstradas.
22 tentativas de exploração contra softwares populares.
US$ 523 mil em recompensas pagas aos pesquisadores.
Os alvos incluíram sistemas operacionais, navegadores, ferramentas de IA, plataformas de desenvolvimento e softwares de infraestrutura — refletindo o aumento da superfície de ataque nos ambientes tecnológicos modernos.
Ao mesmo tempo: Microsoft alerta sobre zero‑day no Exchange
Enquanto pesquisadores demonstravam falhas em ambiente controlado no Pwn2Own, a Microsoft divulgou um zero‑day separado que já estava sendo explorado em ataques reais.
A vulnerabilidade, identificada como CVE‑2026‑42897, afeta instalações on‑premises do Microsoft Exchange Server. O problema envolve neutralização inadequada de entrada durante a geração de páginas web, um tipo de vulnerabilidade conhecido como cross‑site scripting (XSS).
Principais detalhes do problema:
Afeta Exchange Server 2016, 2019 e Exchange Server Subscription Edition.
Pode ser explorado remotamente por meio de conteúdo malicioso executado em sessões do Outlook on the Web.
A Microsoft confirmou que a falha já está sendo explorada em ataques reais.
Apesar de ocorrer no mesmo período da competição, não há confirmação de que o CVE‑2026‑42897 tenha sido uma das falhas apresentadas no Pwn2Own.
O que acontece depois de um exploit no Pwn2Own
Após uma exploração bem‑sucedida, a Zero Day Initiative segue um processo de divulgação coordenada de vulnerabilidades.
Funciona assim:
Os pesquisadores entregam os detalhes técnicos da falha privadamente ao fabricante afetado.
O fornecedor geralmente recebe cerca de 90 dias para desenvolver e lançar um patch de segurança.
Os detalhes técnicos só são publicados depois que a correção está disponível.
Esse modelo busca equilibrar duas coisas: permitir que pesquisadores demonstrem técnicas reais de ataque e, ao mesmo tempo, dar tempo para que empresas corrijam as falhas antes que criminosos possam explorá‑las.
Por que esses resultados importam
O primeiro dia do Pwn2Own Berlin 2026 reforça duas realidades importantes da segurança digital:
Mesmo plataformas maduras como Windows 11 e Microsoft Edge ainda contêm falhas exploráveis quando analisadas por especialistas.
Ao mesmo tempo, zero‑days continuam sendo usados em ataques reais, como no caso recente do Exchange Server.
Eventos como o Pwn2Own ajudam a transformar descobertas potencialmente perigosas em correções de segurança antes que as mesmas falhas sejam usadas em larga escala por cibercriminosos.
securityaffairs.comCVE-2026-42897: Microsoft confirms active exploitation of ...