En el primer día de la competición Pwn2Own Berlín 2026, los investigadores de seguridad acumularon 523.000 dólares en premios tras explotar 24 vulnerabilidades de día cero únicas. El evento, centrado en tecnologías empresariales e inteligencia artificial, se celebra en la conferencia OffensiveCon del 14 al 16 de mayo.
El logro más destacado de la jornada fue el de Cheng-Da Tsai (Orange Tsai) del DEVCORE Research Team, quien obtuvo 175.000 dólares tras encadenar cuatro fallos lógicos en Microsoft Edge para lograr un escape del sandbox.
Windows 11 fue hackeado en tres ocasiones: Angelboy y TwinkleStar03 (DEVCORE Internship), Marcin Wiązowski y Kentaro Kawane (GMO Cybersecurity) recibieron cada uno 30.000 dólares por demostrar nuevas vulnerabilidades de escalada de privilegios.
Valentina Palmiotti (chompie) de IBM X-Force Offensive Research (XOR) obtuvo 20.000 dólares por vulnerar Red Hat Linux for Workstations y otros 50.000 por un día cero en NVIDIA Container Toolkit.
- k3vg3n encadenó 3 fallos para derribar LiteLLM: 40.000 dólares
- Satoki Tsuji y haehae explotaron días cero en NVIDIA Megatron Bridge: 20.000 dólares
- Compass Security y maitai (Doyensec) hackearon el agente de codificación OpenAI Codex: 40.000 dólares cada uno
- haeae presentó un día cero en Chroma: 20.000 dólares
- STARLabs SG logró un día cero en LM Studio: 40.000 dólares
El equipo DEVCORE Research lidera la competición con 205.000 dólares, seguido de Valentina Palmiotti con 70.000 dólares.
En el segundo día, los competidores también intentarán explotar días cero en Microsoft SharePoint, Microsoft Exchange, Windows 11, Apple Safari, Cursor, Red Hat Enterprise Linux for Workstations, LM Studio, OpenAI Codex, LiteLLM, Anthropic Claude Code y Mozilla Firefox. Los investigadores que apunten a productos completamente parcheados en las categorías de navegador web, virtualización, escalada de privilegios local, servidores, aplicaciones empresariales, cloud-native/contenedores, inferencia local y LLM pueden ganar más de 1.000.000 de dólares en efectivo y premios.
Según las reglas de Pwn2Own, todos los dispositivos objetivo ejecutan las versiones más recientes del sistema operativo y todas las entradas deben comprometer el objetivo y demostrar ejecución de código arbitrario. Tras la divulgación de las vulnerabilidades durante la competición, los proveedores tienen 90 días para lanzar parches de seguridad.


















Deja una respuesta