Sandbox ในเบราว์เซอร์ถูกออกแบบมาเพื่อแยกเนื้อหาเว็บออกจากระบบปฏิบัติการหลัก ดังนั้นการหลบหนีออกจาก sandbox ได้จึงมีความสำคัญมาก เพราะหมายความว่าผู้โจมตีสามารถยกระดับจากหน้าเว็บที่ถูกโจมตีไปยังระบบปฏิบัติการของเครื่องได้
ระบบปฏิบัติการหลักของ Microsoft อย่าง Windows 11 ถูกโจมตีสำเร็จ สามครั้งในวันแรกของการแข่งขัน ผ่านช่องโหว่ประเภท Privilege Escalation หรือการยกระดับสิทธิ์
ตัวอย่างการสาธิตที่สำเร็จ ได้แก่
ช่องโหว่ประเภท Privilege Escalation มักถูกใช้หลังจากผู้โจมตีสามารถเข้าถึงระบบได้บางส่วนแล้ว เพื่อยกระดับสิทธิ์จนได้สิทธิ์ระดับ Administrator หรือ SYSTEM ซึ่งเปิดทางให้ควบคุมเครื่องได้แทบทั้งหมด
สรุปผลการแข่งขันวันแรกของ Pwn2Own Berlin 2026
เป้าหมายของการทดสอบไม่ได้มีแค่ระบบปฏิบัติการหรือเบราว์เซอร์เท่านั้น แต่ยังรวมถึง แพลตฟอร์ม AI เครื่องมือสำหรับนักพัฒนา และซอฟต์แวร์โครงสร้างพื้นฐาน ซึ่งสะท้อนว่าพื้นที่การโจมตีในโลกไอทีสมัยใหม่ขยายตัวอย่างมาก
ในช่วงเวลาใกล้เคียงกัน Microsoft ยังออกคำเตือนเกี่ยวกับ ช่องโหว่ Zero‑Day อีกตัวหนึ่งที่กำลังถูกโจมตีจริงในโลกออนไลน์
ช่องโหว่นี้มีรหัส CVE‑2026‑42897 และส่งผลกระทบต่อ Microsoft Exchange Server ที่ติดตั้งภายในองค์กร (on‑premises) โดยเกิดจากการจัดการอินพุตในหน้าเว็บไม่เหมาะสม ซึ่งเป็นช่องโหว่ประเภท Cross‑Site Scripting (XSS)
รายละเอียดสำคัญของช่องโหว่นี้ ได้แก่
แม้ว่าจะเกิดขึ้นในช่วงเวลาเดียวกับการแข่งขัน Pwn2Own แต่ ยังไม่มีหลักฐานว่าช่องโหว่ CVE‑2026‑42897 เป็นช่องโหว่ที่ถูกสาธิตในการแข่งขัน
การแข่งขัน Pwn2Own ดำเนินการภายใต้กระบวนการ Coordinated Vulnerability Disclosure ที่จัดโดย Zero Day Initiative (ZDI) ของ Trend Micro
หลังจากนักวิจัยสาธิตการโจมตีสำเร็จ
แนวทางนี้ช่วยให้บริษัทซอฟต์แวร์มีเวลาแก้ไขปัญหาก่อนที่ข้อมูลการโจมตีจะถูกเผยแพร่ ซึ่งลดโอกาสที่อาชญากรไซเบอร์จะนำช่องโหว่ไปใช้โจมตีผู้ใช้จริง
ผลลัพธ์จากวันแรกของ Pwn2Own Berlin 2026 สะท้อนความจริงสองด้านของโลกไซเบอร์
ด้านหนึ่งคือ แม้แต่แพลตฟอร์มขนาดใหญ่และพัฒนาอย่างต่อเนื่องอย่าง Windows 11 และ Microsoft Edge ก็ยังมีช่องโหว่ที่สามารถนำมาเชื่อมต่อกันเพื่อโจมตีได้
อีกด้านหนึ่งคือ ภัยคุกคามในโลกจริงยังคงเกิดขึ้นพร้อมกัน ดังเช่นช่องโหว่ Exchange Server ที่ถูกโจมตีจริงในช่วงเวลาเดียวกัน
การแข่งขันอย่าง Pwn2Own จึงมีบทบาทสำคัญในการเปลี่ยนการค้นพบช่องโหว่ให้กลายเป็น แพตช์และการป้องกันก่อนที่ผู้ไม่หวังดีจะนำไปใช้โจมตีในวงกว้าง
Comments
0 comments