全球顶尖黑客赛事Pwn2Own Berlin 2026于5月14日在德国柏林正式开赛。首日战况激烈,安全研究员们向主流操作系统、浏览器及新兴的AI平台发起挑战,成功挖掘并演示了多个零日漏洞,赛事主办方当日即发放了总计52.3万美元的奖金,折合软妹币约355.7万元。

本届赛事由趋势科技旗下的零日漏洞计划主办,吸引了全球顶尖的安全研究人员参与。比赛在实时环境中进行,旨在发现并验证软件和系统中未被公开的严重安全缺陷,以推动整个行业提升安全防护水平。
Windows 11与Edge浏览器成为焦点目标
微软的Windows 11操作系统在首日成为重点攻击目标之一。安全研究员Angelboy、TwinkleStar03以及Marcin Wiązowski和来自GMO Cybersecurity的Kentaro Kawane,均成功演示了针对Windows 11的新的权限提升零日漏洞,展示了该系统在特定攻击向量下存在的潜在风险。
在浏览器方面,研究员Orange Tsai完成了一次高难度的攻击链演示。他通过串联四个逻辑漏洞,成功在Microsoft Edge浏览器上实现了沙箱逃逸。沙箱是浏览器隔离潜在恶意代码、保护系统核心的关键安全机制,逃逸成功意味着攻击者可能获得更高的系统权限。凭借这一复杂攻击,Orange Tsai独揽了175,000美元的单项高额奖金。
企业级系统与AI工具遭破解
赛事目标不仅限于消费级软件,也涵盖了企业级基础设施和前沿的AI开发工具。研究员Valentina Palmiotti表现突出,她先是成功获取了Red Hat Linux for Workstations操作系统的root(最高)权限,随后又发现了NVIDIA Container Toolkit中的一个零日漏洞,两项成果分别为她赢得了20,000美元和50,000美元的奖金。
随着人工智能的普及,相关的开发框架和工具也成为安全研究的新战场。研究员k3vg3n通过组合三个漏洞,成功使LiteLLM(一个大型语言模型调用库)的安全防护失效。与此同时,Satoki Tsuji和研究员haehae则利用在NVIDIA Megatron Bridge中发现的一个零日漏洞获得了奖金。甚至OpenAI的AI编码助手Codex也未能幸免,Compass Security和Doyensec的研究员maitai均成功攻破了这一智能体,各自获得40,000美元奖励。此外,haehae还提交了向量数据库Chroma的一个零日,STARLabs SG团队则攻破了本地大模型运行工具LM Studio,分别将20,000美元和40,000美元收入囊中。
首日的成果显示,从传统的桌面操作系统到新兴的AI基础设施,均面临着持续的安全挑战。这些在受控环境下被发现的漏洞,将促使相关厂商尽快发布补丁,从而在漏洞被恶意利用之前加固全球数字产品的安全防线。
