O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança. O maior prêmio foi para Orange Tsai, da DEVCORE, que escapou do sandbox do Microsoft Edge usando quatro falhas encadeadas e recebeu US$ 175 mil.

Create a landscape editorial hero image for this Studio Global article: What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploit. Article summary: On day one of Pwn2Own Berlin 2026, researchers reportedly demonstrated 24 unique zero-day vulnerabilities across Windows 11, Microsoft Edge, Red Hat Linux, and AI platforms, with Microsoft products again a major target c. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. In addition to news, we also publish in-depth guides and resources. Researchers earned more than ha" source context "Windows 11 and NVIDIA hacked on the first day of Pwn2Own Berlin 2026" Reference image 2: visual subject "# Microsoft Edg
O Pwn2Own Berlin 2026, uma das competições de hacking ético mais conhecidas do mundo, começou com resultados expressivos. No primeiro dia, pesquisadores demonstraram 24 vulnerabilidades zero‑day inéditas em softwares amplamente usados — incluindo Windows 11, Microsoft Edge, sistemas Linux e plataformas de IA — acumulando US$ 523 mil em prêmios.
Organizado pela Zero Day Initiative (ZDI) da Trend Micro, o evento reúne especialistas em segurança que tentam explorar falhas reais em produtos populares. A ideia é encontrar essas vulnerabilidades antes que criminosos as descubram e pressionar os fabricantes a corrigi‑las rapidamente.
A demonstração mais valiosa do primeiro dia veio de Cheng‑Da Tsai, conhecido como Orange Tsai, da DEVCORE Research Team.
O pesquisador conseguiu encadear quatro falhas lógicas para escapar do sandbox do navegador Microsoft Edge, um dos principais mecanismos de segurança do browser.
Com o exploit, Tsai ganhou US$ 175 mil e 17,5 pontos no ranking “Master of Pwn”, a maior premiação individual do dia.
Esse tipo de ataque é particularmente relevante porque navegadores modernos executam páginas da web em ambientes isolados (sandbox). Quando um atacante consegue escapar desse isolamento, ele pode acessar partes do sistema operacional que normalmente estariam protegidas.
O Windows 11, principal sistema operacional da Microsoft, também foi alvo de ataques bem‑sucedidos no primeiro dia. Pesquisadores demonstraram três vulnerabilidades zero‑day de escalonamento de privilégios.
As demonstrações confirmadas incluem:
Explorações desse tipo permitem que um invasor que já tenha algum acesso ao sistema eleve seus privilégios para níveis mais altos, como administrador ou até controle total do sistema.
No total, o primeiro dia do evento registrou:
Os alvos incluíram sistemas operacionais, navegadores, ferramentas de IA, plataformas de desenvolvimento e softwares de infraestrutura — refletindo o aumento da superfície de ataque nos ambientes tecnológicos modernos.
Enquanto pesquisadores demonstravam falhas em ambiente controlado no Pwn2Own, a Microsoft divulgou um zero‑day separado que já estava sendo explorado em ataques reais.
A vulnerabilidade, identificada como CVE‑2026‑42897, afeta instalações on‑premises do Microsoft Exchange Server. O problema envolve neutralização inadequada de entrada durante a geração de páginas web, um tipo de vulnerabilidade conhecido como cross‑site scripting (XSS).
Principais detalhes do problema:
Apesar de ocorrer no mesmo período da competição, não há confirmação de que o CVE‑2026‑42897 tenha sido uma das falhas apresentadas no Pwn2Own.
Após uma exploração bem‑sucedida, a Zero Day Initiative segue um processo de divulgação coordenada de vulnerabilidades.
Funciona assim:
Esse modelo busca equilibrar duas coisas: permitir que pesquisadores demonstrem técnicas reais de ataque e, ao mesmo tempo, dar tempo para que empresas corrijam as falhas antes que criminosos possam explorá‑las.
O primeiro dia do Pwn2Own Berlin 2026 reforça duas realidades importantes da segurança digital:
Eventos como o Pwn2Own ajudam a transformar descobertas potencialmente perigosas em correções de segurança antes que as mesmas falhas sejam usadas em larga escala por cibercriminosos.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança.
O primeiro dia do Pwn2Own Berlin 2026 registrou 24 vulnerabilidades zero‑day exploradas e US$ 523 mil pagos em recompensas a pesquisadores de segurança. O maior prêmio foi para Orange Tsai, da DEVCORE, que escapou do sandbox do Microsoft Edge usando quatro falhas encadeadas e recebeu US$ 175 mil.
Enquanto a competição ocorria, a Microsoft também alertou sobre um zero‑day real em servidores Exchange (CVE‑2026‑42897) já sendo explorado em ataques.