在网络安全行业高度关注的 Pwn2Own Berlin 2026 黑客大赛中,比赛进入第二天后依然攻防激烈。继首日发放超过52万美元奖金之后,第二天的对抗再次说明,即使是最新版本的操作系统和热门的 AI 工具,也依旧面临严峻的网络安全挑战。这一结果不仅体现出当下软件生态攻击面的持续扩大,也为个人用户与企业安全管理敲响警钟,进一步强调了及时更新补丁与实施纵深防御的重要性。

根据赛事官方公开的数据,活动第二天,来自全球的安全研究人员共成功演示了15个零日漏洞,累计获得了385,750美元奖金。被攻击的目标范围较广,覆盖了Windows 11操作系统、微软Exchange服务器、Red Hat Enterprise Linux for Workstations工作站系统,以及多款正在快速普及的AI辅助编程工具。
微软Exchange遭高价值漏洞利用链攻破
第二天最受关注的成果来自 DEVCORE 研究团队的 Cheng-Da Tsai。他通过串联3个不同的漏洞,成功攻破微软 Exchange 服务器,实现远程代码执行,并最终将权限提升至最高的 SYSTEM 级别。这条完整的漏洞利用链为他赢得了20万美元的单项最高奖金,也进一步凸显出企业邮件服务器这类关键基础设施面临的高等级安全风险。
Windows 11与Linux系统持续面临安全挑战
作为主流桌面操作系统,Windows 11 继续成为黑客攻击和安全研究的重点目标。在首日被三次攻破后,第二天再次“失守”。研究员 Siyeon Wi 利用一个整数溢出漏洞成功突破系统防护,获得了7500美元奖金。与此同时,Team DDOS 的 Ben Koo 在 Red Hat Enterprise Linux for Workstations 上完成了本地权限提升,成功获取 root 权限,赢得1万美元奖金。此外,0xDACA 和 Noam Trobishi 的研究员利用释放后使用漏洞,成功攻击了 NVIDIA Container Toolkit,这也说明与容器化部署相关的组件在企业环境中依然是值得重点关注的潜在攻击入口。
AI编码工具暴露新的网络安全风险
本届赛事专门设立的 AI 赛道同样出现了多起成功利用案例,进一步揭示了 AI 工具进入软件开发流程后带来的新型安全隐患。Viettel Cyber Security 的 Le Duc Anh Vu 成功攻破 Cursor AI coding agent,获得3万美元奖金。Summoning Team 的 Sina Kheirkhah 演示了 OpenAI Codex 的一个零日漏洞,赢得2万美元;Compass Security 团队也成功利用了 Cursor,获得1.5万美元奖金。这些案例表明,随着 AI 编程助手和 AI 编码工具被广泛采用,其代码生成、调用与执行机制可能正在成为攻击者新的突破方向。
Pwn2Own 这类国际安全赛事通过“以攻促防”的方式,持续推动软件产品和系统安全能力的提升。所有在比赛中被成功利用的漏洞细节都将提交给对应厂商,以便尽快完成修复并发布安全补丁。对于广大用户和企业来说,密切关注官方安全更新、及时安装补丁,并加强终端与服务器防护,仍然是应对此类潜在网络威胁最有效的安全措施之一。
