La competencia de hacking Pwn2Own Berlin 2026 ha concluido, con investigadores de seguridad colectando $1,298,250 en recompensas tras explotar 47 vulnerabilidades de día cero. El evento se llevó a cabo en la conferencia OffensiveCon del 14 al 16 de mayo, enfocándose en tecnologías empresariales e inteligencia artificial.
Durante el concurso, los hackers atacaron productos completamente parcheados en categorías como navegadores web, aplicaciones empresariales, escalamiento de privilegios locales, servidores, inferencia local, entornos cloud-native/contenedores, virtualización y modelos de lenguaje grande (LLM).
Los competidores obtuvieron $523,000 en premios en efectivo el primer día por 24 vulnerabilidades de día cero únicas, otros $385,750 el segundo día por explotar 15 vulnerabilidades, y $389,500 adicionales el tercer día por ocho vulnerabilidades más.
DEVCORE ganó la edición de este año de Pwn2Own Berlin con 50.5 puntos Master of Pwn y $505,000 en recompensas durante los tres días, tras hackear Microsoft SharePoint, Microsoft Exchange, Microsoft Edge y Windows 11. Le siguieron STARLabs SG con $242,500 (25 puntos) y Out Of Bounds con $95,750 (12.75 puntos).
La recompensa más alta de la competencia fue de $200,000, otorgada a Cheng-Da Tsai (también conocido como Orange Tsai) del equipo de investigación DEVCORE, tras encadenar tres fallos para obtener ejecución remota de código con privilegios SYSTEM en Microsoft Exchange.
El primer día, Orange Tsai ganó otros $175,000 por un escape del sandbox de Microsoft Edge encadenando cuatro fallos lógicos. Windows 11 fue hackeado tres veces, y Valentina Palmiotti (chompie) de IBM X-Force Offensive Research recolectó $70,000 por rootear Red Hat Linux for Workstations y una vulnerabilidad de día cero en NVIDIA Container Toolkit.
El segundo día, los hackers demostraron otra vulnerabilidad de escalamiento de privilegios locales en Windows 11, una vulnerabilidad de escalamiento a privilegios root en Red Hat Enterprise Linux for Workstations, y vulnerabilidades de día cero en múltiples agentes de codificación con IA.
En el tercer y último día, los competidores hackearon nuevamente Windows 11 y Red Hat Enterprise Linux for Workstations, y utilizaron un fallo de corrupción de memoria para explotar VMware ESXi.
Tras finalizar Pwn2Own, los proveedores tienen 90 días para lanzar parches de seguridad antes de que Trend Micro's Zero Day Initiative (ZDI) los divulgue públicamente.
Durante el concurso Pwn2Own Berlin del año pasado, ganado por el equipo STAR Labs SG, ZDI otorgó $1,078,750 por 29 vulnerabilidades de día cero y algunas colisiones de fallos.



















Deja una respuesta