Pwn2Own Berlin 2026: Windows 11, Edge и AI‑платформы взломаны 24 нулевыми уязвимостями
В первый день Pwn2Own Berlin 2026 исследователи продемонстрировали 24 zero‑day‑уязвимости и получили в общей сложности $523 000 призовых. Самая дорогая атака — выход из песочницы Microsoft Edge, реализованный исследователем Orange Tsai из DEVCORE, за который он получил $175 000.
ОпубликовалОтредактировано с помощью GPT-5.5Изображения созданы с помощью GPT Image 2
В первый день Pwn2Own Berlin 2026 исследователи продемонстрировали 24 zero‑day‑уязвимости и получили в общей сложности $523 000 призовых.
Самая дорогая атака — выход из песочницы Microsoft Edge, реализованный исследователем Orange Tsai из DEVCORE, за который он получил $175 000.
Windows 11 был успешно взломан три раза через новые уязвимости повышения привилегий, каждая демонстрация принесла исследователям по $30 000.
Одновременно Microsoft предупредила о другой zero‑day‑уязвимости в Exchange Server (CVE‑2026‑42897), которая уже активно используется в реальных атаках.
What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploitSecurity researchers earned over half a million dollars on the first day of Pwn2Own Berlin 2026 after demonstrating 24 zero‑day exploits across major platforms.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What happened on the first day of Pwn2Own Berlin 2026 involving Windows 11 and other Microsoft products, which teams and researchers exploit. Article summary: On day one of Pwn2Own Berlin 2026, researchers reportedly demonstrated 24 unique zero-day vulnerabilities across Windows 11, Microsoft Edge, Red Hat Linux, and AI platforms, with Microsoft products again a major target c. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. In addition to news, we also publish in-depth guides and resources. Researchers earned more than ha" source context "Windows 11 and NVIDIA hacked on the first day of Pwn2Own Berlin 2026" Reference image 2: visual subject "# Microsoft Edg
openai.com
Конкурс Pwn2Own Berlin 2026, один из самых известных мировых турниров по поиску уязвимостей, стартовал с впечатляющих результатов. Уже в первый день исследователи безопасности продемонстрировали 24 ранее неизвестные уязвимости (zero‑day) в популярных платформах — от Windows 11 и Microsoft Edge до Linux‑систем и инструментов на базе ИИ. Общая сумма призовых составила $523 000.
Особое внимание привлекли атаки на продукты Microsoft — их успешно взломали несколько раз в течение одного дня.
Самый дорогой эксплойт дня: выход из песочницы Microsoft Edge
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Pwn2Own Berlin 2026: Windows 11, Edge и AI‑платформы взломаны 24 нулевыми уязвимостями»?
В первый день Pwn2Own Berlin 2026 исследователи продемонстрировали 24 zero‑day‑уязвимости и получили в общей сложности $523 000 призовых.
Какие ключевые моменты необходимо проверить в первую очередь?
В первый день Pwn2Own Berlin 2026 исследователи продемонстрировали 24 zero‑day‑уязвимости и получили в общей сложности $523 000 призовых. Самая дорогая атака — выход из песочницы Microsoft Edge, реализованный исследователем Orange Tsai из DEVCORE, за который он получил $175 000.
Что мне делать дальше на практике?
Windows 11 был успешно взломан три раза через новые уязвимости повышения привилегий, каждая демонстрация принесла исследователям по $30 000.
Самой ценной демонстрацией стала атака исследователя Чэн‑Да Цая (Cheng‑Da Tsai), известного как Orange Tsai, из команды DEVCORE Research Team.
Он объединил четыре логические уязвимости, чтобы выполнить выход из песочницы (sandbox escape) в браузере Microsoft Edge.
За эту демонстрацию исследователь получил:
$175 000 призовых
17,5 балла Master of Pwn — рейтинга участников конкурса
Выход из песочницы считается особенно опасным типом уязвимости. Современные браузеры изолируют веб‑контент в защищённой среде, и если атакующий выходит за её пределы, он может получить доступ к самой операционной системе.
Windows 11 взломали три раза за один день
Флагманская операционная система Microsoft также стала одной из главных целей. В течение первого дня исследователи трижды успешно атаковали Windows 11, используя новые уязвимости повышения привилегий (privilege escalation).
Успешные демонстрации провели:
Angelboy и TwinkleStar03 (DEVCORE Internship Program) — повышение привилегий в Windows 11, $30 000.
Marcin Wiązowski — повышение привилегий в Windows 11, $30 000.
Kentaro Kawane (GMO Cybersecurity) — повышение привилегий в Windows 11, $30 000.
Такие уязвимости позволяют атакующему, уже имеющему ограниченный доступ к системе, получить администраторские или SYSTEM‑права, что фактически означает полный контроль над устройством.
Итоги первого дня
По результатам стартового дня конкурса:
показано 24 уникальные zero‑day‑уязвимости
выполнено 22 демонстрации атак на популярные платформы
выплачено $523 000 призовых
Среди целей были операционные системы, браузеры, AI‑инструменты, платформы для разработчиков и инфраструктурное ПО. Это отражает растущую сложность современной цифровой экосистемы и количество потенциальных точек атаки.
Параллельно: другая zero‑day‑уязвимость в Microsoft Exchange
Интересно, что во время проведения конкурса Microsoft одновременно раскрыла отдельную zero‑day‑уязвимость, которая уже используется в реальных атаках.
Речь идёт о CVE‑2026‑42897, затрагивающей локальные установки Microsoft Exchange Server.
Основные факты о ней:
причина — неправильная фильтрация пользовательского ввода при генерации веб‑страниц (уязвимость типа XSS — cross‑site scripting)
затронуты Exchange Server 2016, 2019 и Subscription Edition
атака может выполняться удалённо через вредоносный контент в Outlook on the Web
Microsoft подтвердила активное использование уязвимости злоумышленниками
Важно: несмотря на совпадение по времени, нет подтверждений, что эта уязвимость была одной из тех, что демонстрировали участники Pwn2Own.
Что происходит после демонстрации эксплойтов
Все уязвимости, показанные на Pwn2Own, проходят процесс координированного раскрытия (coordinated disclosure), который организует программа Zero Day Initiative (ZDI) компании Trend Micro.
Компании обычно получают около 90 дней, чтобы разработать и выпустить исправление.
Технические подробности публикуются только после выхода патча.
Такая схема позволяет исследователям демонстрировать реальные техники атак, не подвергая пользователей дополнительному риску.
Почему результаты важны
Первый день Pwn2Own Berlin 2026 хорошо показывает две реальности современной кибербезопасности.
С одной стороны, даже зрелые платформы вроде Windows 11 и Microsoft Edge продолжают содержать сложные уязвимости, которые опытные исследователи могут объединять в полноценные цепочки атак.
С другой стороны, настоящие злоумышленники тоже активно используют zero‑day‑уязвимости, как показывает ситуация с Exchange Server.
Главная цель Pwn2Own — перенести такие находки из «тени» в контролируемую среду, чтобы у производителей появилось время выпустить исправления до того, как уязвимости начнут массово использоваться в атаках.
securityaffairs.comCVE-2026-42897: Microsoft confirms active exploitation of ...