Pwn2Own 2026 黑客大赛正在柏林举行,赛事前两日已发现 39 个 0-day 漏洞,累计发放奖金 $908,750。Windows 11、Microsoft Edge 和 Microsoft Exchange 均被安全研究人员成功攻破。

Windows 11 多次被攻破
参赛选手 Siyeon Wi 利用 Windows 11 的整数溢出漏洞实施权限提升攻击,获得奖金 $7,500。此前首日比赛中,Windows 11 已因”不当访问控制”问题、堆缓冲区溢出及 Use-After-Free 漏洞被多次攻破。
Microsoft Exchange 遭远程代码执行攻击
DEVCORE 研究团队的 Orange Tsai 通过三个漏洞组成复杂攻击链,获取 Exchange 的 SYSTEM 权限并触发远程代码执行(RCE),赢得 $200,000 高额奖金。
Microsoft Edge 沙盒逃逸
Orange Tsai 还在首日比赛中通过四个逻辑漏洞链实现对 Edge 的沙盒逃逸,斩获 $175,000。该攻击展示了浏览器安全边界的潜在突破路径。
AI 工具成为新目标
本届赛事大量 AI 工具被纳入攻击范围。Ollama、LM Studio、Claude Desktop、Cursor、OpenAI Codex 等均被成功攻破,反映出 AI 应用的安全风险正受到业界高度关注。
赛事机制与价值
Pwn2Own 由 Zero Day Initiative (ZDI) 主办,每年举办两次。发现的 0-day 漏洞经厂商代表和 ZDI 现场验证后,参赛选手需向评委逆向演示攻击过程。赛事为安全研究人员提供合法的技术演练平台,同时帮助软件厂商修复漏洞,最终惠及终端用户。
via Neowin