Zi critică la Pwn2Own Berlin: vulnerabilități găsite în Microsoft Exchange și Windows 11

Pwn2Own_

foto bleepingcomputer.com

Participanții la Pwn2Own Berlin 2026 au acumulat 385.750 de dolari în premii în a doua zi a competiției, după ce au demonstrat exploatări pentru 15 vulnerabilități zero-day distincte în mai multe produse, inclusiv Microsoft Exchange, Windows 11 și Red Hat Enterprise Linux for Workstations, potrivit BleepingComputer.

Competiția are loc la conferința OffensiveCon, între 14 și 16 mai, și este axată pe tehnologii enterprise și inteligență artificială. Potrivit regulilor Pwn2Own, participanții trebuie să atace sisteme complet actualizate și să demonstreze execuție de cod arbitrară pentru a valida exploit-ul.

Atacul care a adus cel mai mare premiu

Momentul principal al zilei a fost reușita lui Cheng-Da Tsai, cunoscut și ca Orange Tsai, de la DEVCORE Research Team. Acesta a câștigat 200.000 de dolari după ce a combinat trei bug-uri pentru a obține execuție de cod la distanță cu privilegii SYSTEM pe Microsoft Exchange.

Tot în a doua zi, Siyeon Wi a primit 7.500 de dolari după exploatarea unui bug de tip integer overflow pentru a compromite Windows 11. Ben Koo, de la Team DDOS, a escaladat privilegiile la root pe Red Hat Enterprise Linux for Workstations și a obținut 10.000 de dolari, iar 0xDACA și Noam Trobishi au folosit un use-after-free pentru a exploata NVIDIA Container Toolkit.

Rezultate și pe zona de AI

Secțiunea dedicată inteligenței artificiale a adus și ea mai multe demonstrații. Le Duc Anh Vu, de la Viettel Cyber Security, a compromis Cursor AI coding agent pentru 30.000 de dolari, în timp ce Sina Kheirkhah, de la Summoning Team, a prezentat un zero-day pentru OpenAI Codex și a primit 20.000 de dolari. Compass Security a exploatat, de asemenea, Cursor și a câștigat 15.000 de dolari.

În prima zi a competiției, Orange Tsai mai obținuse 175.000 de dolari după ce a combinat patru bug-uri logice pentru a realiza un sandbox escape în Microsoft Edge. Tot atunci, Valentina Palmiotti, cunoscută ca chompie, de la IBM X-Force Offensive Research, a primit 20.000 de dolari pentru root pe Red Hat Linux for Workstations și 50.000 de dolari pentru un zero-day în NVIDIA Container Toolkit.

Windows 11 a fost vizat de trei ori în prima zi, potrivit BleepingComputer, prin demonstrații realizate de Angelboy și TwinkleStar03, care au lucrat cu DEVCORE Internship Program, de Kentaro Kawane de la GMO Cybersecurity și de Marcin Wiązowski. Fiecare a primit câte 30.000 de dolari pentru exploit-uri noi de escaladare a privilegiilor.

Organizatorii au anunțat că, în a treia zi, participanții vor continua să țintească Windows 11, VMware ESXi, Red Hat Enterprise Linux, Microsoft SharePoint și mai mulți agenți AI pentru codare. Conform regulilor competiției, furnizorii au 90 de zile pentru a remedia vulnerabilitățile dezvăluite la Pwn2Own.

Exit mobile version