Windows 11 y Microsoft Edge hackeados en Pwn2Own Berlín 2026
Por Sergiu Gatlan - 14 de mayo de 2026, 14:53 h. En el primer día de la competición Pwn2Own Berlín 2026, los investigadores de seguridad acumularon 523.000 dólares en premios tras explotar 24 vulnerabilidades de día cero únicas.
El momento más destacado de la jornada fue el logro de Cheng-Da Tsai (también conocido como Orange Tsai), del DEVCORE Research Team, quien obtuvo 175.000 dólares tras encadenar cuatro fallos lógicos para lograr un escape del sandbox en Microsoft Edge.
Windows 11 fue hackeado en tres ocasiones por Angelboy y TwinkleStar03 (del programa DEVCORE Internship), Marcin Wiązowski y Kentaro Kawane (GMO Cybersecurity). Cada uno recibió 30.000 dólares por demostrar nuevas vulnerabilidades de escalada de privilegios.
Valentina Palmiotti (chompie), de IBM X-Force Offensive Research (XOR), obtuvo 20.000 dólares por vulnerar Red Hat Linux for Workstations y otros 50.000 por un día cero en NVIDIA Container Toolkit.
- k3vg3n encadenó 3 fallos para derribar LiteLLM: 40.000 dólares
- Satoki Tsuji y haehae explotaron días cero en NVIDIA Megatron Bridge: 20.000 dólares
- Compass Security y maitai (Doyensec) hackearon el agente de codificación OpenAI Codex: 40.000 dólares cada uno
- haeae presentó un día cero en Chroma: 20.000 dólares
- STARLabs SG logró un día cero en LM Studio: 40.000 dólares
El equipo DEVCORE Research lidera la competición con 205.000 dólares, seguido de Valentina Palmiotti con 70.000 dólares.
La competición Pwn2Own Berlín 2026, centrada en tecnologías empresariales e inteligencia artificial, se celebra en la conferencia OffensiveCon del 14 al 16 de mayo. En el segundo día, los competidores también intentarán explotar días cero en Microsoft SharePoint, Microsoft Exchange, Windows 11, Apple Safari, Cursor, Red Hat Enterprise Linux for Workstations, LM Studio, OpenAI Codex, LiteLLM, Anthropic Claude Code y Mozilla Firefox.
Los investigadores que apunten a productos completamente parcheados en las categorías de navegador web, virtualización, escalada de privilegios local, servidores, aplicaciones empresariales, cloud-native/contenedores, inferencia local y LLM pueden ganar más de 1.000.000 de dólares en efectivo y premios.
Según las reglas de Pwn2Own, todos los dispositivos objetivo ejecutan las versiones más recientes del sistema operativo y todas las entradas deben comprometer el objetivo y demostrar ejecución de código arbitrario. Tras la divulgación de las vulnerabilidades durante la competición, los proveedores tienen 90 días para lanzar parches de seguridad.