КИБЕРБЕЗОПАСНОСТЬ

Pwn2Own Berlin 2026: Exchange и Windows 11 взломали за день

15 zero-day за день и $385 750 призовых: на Pwn2Own Berlin 2026 исследователи взломали Microsoft Exchange, Windows 11 и Red Hat Linux.

✍️ Редакция iTech News | 16.05.2026 | ⏱ 5 мин | 👁 2 | Источник: BleepingComputer
Pwn2Own Berlin 2026: Exchange и Windows 11 взломали за день

На второй день Pwn2Own Berlin 2026 исследователи показали 15 уникальных zero-day и забрали $385 750 призовых. Для корпоративного ИТ это не просто эффектное шоу на сцене: в списке жертв оказались Microsoft Exchange, Windows 11, Red Hat Enterprise Linux for Workstations и инструменты, которые уже встроены в реальные рабочие контуры.

Конкурс проходит в Берлине с 14 по 16 мая в рамках OffensiveCon, и, как сообщает BleepingComputer, в 2026 году организаторы сделали ставку на корпоративные технологии и ИИ. Правила у Pwn2Own давно не про «сломали что-то старое ради заголовка»: участники атакуют полностью обновленные продукты, должны добиться компрометации цели и показать выполнение произвольного кода. После демонстрации у вендоров есть 90 дней, чтобы закрыть дыры до публичного раскрытия деталей.

Главным эпизодом второго дня стал взлом Microsoft Exchange. Исследователь Cheng-Da Tsai, более известный как Orange Tsai из DEVCORE Research Team, связал три уязвимости в одну цепочку и добился удаленного выполнения кода с привилегиями SYSTEM. За это он получил $200 000. Сам по себе Exchange уже давно не выглядит модной мишенью на фоне облаков, но для большого числа компаний это по-прежнему критичный почтовый и календарный сервер, глубоко вшитый в внутренние процессы. Когда такой продукт падает под цепочкой из трех багов на публичном конкурсе, это неприятное напоминание: «старый добрый онпрем» никуда не делся и безопаснее от возраста не стал.

Не меньше вопросов вызывает и Windows 11. Во второй день Siyeon Wi заработал $7 500, использовав integer overflow для атаки на систему. Это была не первая успешная демонстрация против Windows 11 на нынешнем Pwn2Own Berlin 2026. Днем ранее ОС взломали еще трижды: Angelboy и TwinkleStar03 из программы DEVCORE Internship, Kentaro Kawane из GMO Cybersecurity и Marcin Wiązowski, каждый получил по $30 000 за новые zero-day для повышения привилегий. Если сложить первый и второй день, картина выходит довольно приземленная: даже свежая, полностью пропатченная клиентская система остается удобной площадкой для локального escalation, а значит, ставка только на «мы все обновили» в 2026 году выглядит примерно так же наивно, как и пять лет назад.

Linux-сегмент тоже не отсиделся в стороне. Ben Koo из Team DDOS получил $10 000 за повышение привилегий до root на Red Hat Enterprise Linux for Workstations. Еще одна атака затронула NVIDIA Container Toolkit: исследователи 0xDACA и Noam Trobishi использовали баг класса use-after-free. Для компаний, которые развернули контейнерные среды под AI-нагрузки, CI/CD или внутренние сервисы, это важный сигнал. Инфраструктура вокруг GPU и контейнеров все чаще становится частью критического стека, но уровень внимания к ней в некоторых командах все еще заметно ниже, чем к классическим серверам, браузерам и почте. Pwn2Own в очередной раз показывает, что такие «вспомогательные» компоненты давно уже не вспомогательные.

Отдельная линия конкурса в этом году связана с ИИ, и тут поводов для иллюзий тоже немного. Le Duc Anh Vu из Viettel Cyber Security взломал Cursor AI coding agent и получил $30 000. Sina Kheirkhah из Summoning Team показал zero-day против OpenAI Codex и заработал $20 000. Еще одну успешную эксплуатацию Cursor продемонстрировала Compass Security, за что получила $15 000. Это, пожалуй, одна из самых практичных частей программы: AI-агенты для кодинга, локального инференса и автоматизации уже перекочевали из демо-среды в рабочие процессы разработчиков. А значит, атака на такой инструмент может дать не только красивый отчет для конференции, но и путь к исходникам, секретам, пайплайнам сборки и внутренним данным команды.

Контекст у всего этого тоже показательный. В первый день Orange Tsai уже забрал $175 000 за цепочку из четырех логических ошибок, которая позволила выйти из песочницы Microsoft Edge. Тогда же Valentina Palmiotti из IBM X-Force Offensive Research получила $20 000 за root-доступ в Red Hat Linux for Workstations и еще $50 000 за zero-day в NVIDIA Container Toolkit. Иными словами, нынешний конкурс не про один яркий взлом и не про «случайно повезло». Он складывается в последовательную историю: исследователи стабильно находят рабочие пути в корпоративные ОС, серверы, браузеры и AI-инструменты, причем на полностью обновленных конфигурациях.

Для русскоязычной ИТ-аудитории из этого следует несколько довольно земных выводов. Первый: корпоративный периметр снова становится набором взаимосвязанных цепочек, а не списком отдельных продуктов. Exchange сам по себе опасен, но еще опаснее он в связке с рабочими станциями, агентами разработки и контейнерной инфраструктурой. Второй: zero-day сегодня живут не только в «больших» ОС и браузерах, но и в обвязке вокруг ИИ, GPU и devtooling. Третий: 90-дневное окно до публикации деталей дает командам шанс подготовиться, но не дает права расслабиться. Если в инфраструктуре есть Exchange, Windows 11, RHEL Workstations, NVIDIA Container Toolkit или AI-ассистенты для разработки, имеет смысл заранее проверить мониторинг, сегментацию, модель привилегий и процесс экстренной установки патчей, а не ждать, пока вендор выпустит исправление и кто-нибудь другой напишет за вас постмортем.

На третий день Pwn2Own Berlin 2026 в программе заявлены новые попытки против Windows 11, VMware ESXi, Red Hat Enterprise Linux, Microsoft SharePoint и нескольких AI-кодинг-агентов. Интрига уже не в том, найдут ли исследователи еще баги, а в том, какие именно звенья корпоративного стека окажутся самыми хрупкими, когда ИИ-инструменты окончательно перестанут считаться экспериментом и превратятся в обычную часть продакшена.

Поделиться: Telegram X LinkedIn