РАЗБОР На проверке 

Pwn2Own Berlin 2026 итоги: 47 zero-day за три дня

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
61
Режим чтения
Тёмный конференц-зал OffensiveCon с длинным чёрным столом, пустыми стульями и забытыми бейджами. На огромном экране светится табло с янтарной надписью «PWN2OWN BERLIN 2026 — 47 ZERO-DAY» и колонкам...


47 zero-day за три дня. $1 298 250 призовых. Впервые за 19 лет существования Pwn2Own все регистрационные слоты закрылись до дедлайна - люди буквально не успели записаться. Pwn2Own Berlin 2026 на площадке OffensiveCon показал не столько рекордные суммы (бывали и больше), сколько ширину атакуемой поверхности: в десяти категориях рядом с Exchange и ESXi на сцену вышли OpenAI Codex, Claude Code, LM Studio и NVIDIA Megatron Bridge. AI-инструменты ломали наравне с enterprise-классикой - и ломали успешно.

Ниже - разбор конкретных цепочек, классов уязвимостей по CWE и ATT&CK, статус публичных PoC и то, что из всего этого можно забрать на реальный пентест.

Результаты соревнований по хакингу 2026: три дня, десять категорий​

По данным ZDI (организатор - Trend Micro Zero Day Initiative), AI-направление впервые разделили на четыре подкатегории: AI Databases, Coding Agents, Local Inference и NVIDIA. Полный список целей: Virtualization, Web Browser, Enterprise Applications, Server, Local Escalation of Privilege, Container, AI Database, Coding Agent, Local Inference, NVIDIA. Со-спонсором стала AWS - это позволило добавить призовой фонд за эксплойты Firecracker.

ДеньВыплатыУникальных 0-day
14 мая (День 1)$523 00024
15 мая (День 2)$385 75015
16 мая (День 3)$389 5008
Итого$1 298 25047

Master of Pwn:

КомандаБаллыВыигрыш
DEVCORE Research Team50.5$505 000
STARLabs SG25$242 500
Out Of Bounds12.75$95 750

По данным SecurityWeek, DEVCORE и STARLabs SG вдвоём забрали почти $750 000. Часть команд не попала в регистрацию - слоты закрылись до дедлайна 7 мая. Некоторые исследователи, оставшиеся за бортом, начали раскрывать свои находки напрямую вендорам и публично. Когда конкурс не вмещает всех желающих - это говорит о состоянии индустрии больше, чем любой отчёт.

Найденные уязвимости Pwn2Own в AI-инструментах: trust boundary problem​

Первый день целиком принадлежал AI-целям. По наблюдениям Trend Micro, успешные атаки на AI-продукты объединяет один архитектурный паттерн - trust boundary problem: AI-инструмент безусловно доверяет внешним протоколам и SDK, не валидируя входные данные на границе взаимодействия. Звучит знакомо? Это та же ошибка, что и «доверяем всему, что пришло от фронтенда», только в новых декорациях.

Принципиальное уточнение: правила ZDI явно исключали model jailbreaks и prompt injection, не пересекающие security boundaries. Тут не OWASP LLM01 (Prompt Injection) - речь об эксплуатации рантайма, sandbox-ов и сетевых интерфейсов самого инструмента. Вектор атаки для Coding Agent обязан представлять «common coding-agent use case» - взаимодействие через репозиторий, веб-страницу или медиафайл, в результате которого агент сам выполняет вредоносный код. То есть атакующий не ломает модель - он заставляет инфраструктуру вокруг модели выстрелить себе в ногу.

Конкретные результаты по AI-целям​

OpenAI Codex - три независимые команды достигли code execution. Compass Security использовали баг класса CWE-150 (Improper Neutralization of Escape, Meta, or Control Sequences) - некорректная обработка управляющих последовательностей при передаче данных между компонентами. CWE-150 имеет пометку Technology: AI/ML - один из немногих CWE, специфически привязанных к AI-продуктам, с последствием Execute Unauthorized Code or Commands. $40 000. Doyensec получили collision - баг уже был известен вендору ($10 000). Viettel Cyber Security не уложились в таймлимит.

LiteLLM - k3vg3n: цепочка из трёх багов (SSRF + Code Injection), полный контроль. $40 000. Ikotas Labs тоже скомпрометировали LiteLLM, но получили collision ($8 000 - баги уже были известны).

LM Studio - STARLabs SG (Billy, Pan Zhenpeng, Weiming Shi): пять багов в цепочке, включая SSRF и Code Injection. $40 000. Пять багов. В одной цепочке. На local inference сервере. Это к вопросу о том, насколько «простые» эти инструменты с точки зрения attack surface.

NVIDIA Megatron Bridge - три разных вектора от трёх команд:
  • Satoki Tsuji - Overly Permissive Allowed List ($20 000)
  • Yoseop Kim - CWE-470 (Unsafe Reflection): внешний ввод используется для выбора классов или кода через reflection. По MITRE, CWE-470 характерен для Java, PHP и interpreted-языков. Его применение к AI-инфраструктуре - пример миграции классических weakness'ов в новый стек ($10 000)
  • haehae (Out Of Bounds) - Path Traversal ($10 000)
Три команды, три разных класса уязвимостей, одна цель. Megatron Bridge оказался проходным двором.

Chroma (AI-база данных) - haehae: комбинация CWE-190 (Integer Overflow or Wraparound) + CWE-362 (Race Condition). Integer overflow создаёт условие для записи за границы буфера, race condition эксплуатирует timing window при конкурентном доступе к shared resource. $20 000. Два бага из разных доменов (арифметика и синхронизация) - и вместе они дают RCE на базе данных.

Cursor - два успешных эксплойта ($15 000 и $30 000, по данным SecurityWeek), детали CWE не раскрыты.

Claude Code - collision от Viettel Cyber Security: баг уже был известен Anthropic. $20 000.

Ollama - $28 000, эксплойт включал ранее известную уязвимость.

ATT&CK-контекст AI-атак​

Формально атаки на coding agents и inference-серверы ложатся на T1190 (Exploit Public-Facing Application, Initial Access) - сетевые сервисы с HTTP/API-интерфейсом. Но механика отличается от классической T1190: атакующий не отправляет прямой payload, а взаимодействует через легитимный workflow, заставляя агент самостоятельно выполнить вредоносные действия. По сути это exploitation доверительного отношения между компонентами - ближе к supply-chain атаке через доверенный канал, чем к прямой эксплуатации бага в веб-приложении. ATT&CK пока не имеет отдельной техники для этого паттерна, и я подозреваю, что скоро появится.

Отдельный тренд: по наблюдениям Trend Micro, большинство участников Pwn2Own Berlin 2026 сами использовали AI-агентов при разработке эксплойтов - от анализа поверхности атаки до генерации кода. Два года назад это было исключением. Инструмент и цель сливаются в одном стеке - ломаешь Codex при помощи Codex, ситуация из разряда «змея кусает свой хвост».

Enterprise-классика: Exchange, SharePoint, Edge, ESXi​

AI-категории привлекли внимание прессы, но классические enterprise-цели подтвердили то, что и так знает любой пентестер: проверенные годами поверхности атак работают на fully-patched версиях. Каждый. Год.

Exchange - RCE as SYSTEM через три бага​

Orange Tsai (DEVCORE): цепочка из трёх уязвимостей, от low-privileged domain machine до полного code execution с правами SYSTEM на Exchange-сервере. $200 000 и 20 баллов Master of Pwn - максимальная выплата за одну цель на всём соревновании. В терминах ATT&CK: T1190 (Exploit Public-Facing Application, Initial Access) → T1068 (Exploitation for Privilege Escalation). Результат: от точки присутствия в домене - сразу в SYSTEM на почтовом сервере.

Orange Tsai - автор серии исследований по Exchange attack surface, включая ProxyLogon/ProxyShell. По данным Paubox, ещё в 2021 году раскрытие Exchange-уязвимостей показало паттерн: «exploited Exchange flaws gave attackers access to email accounts and allowed additional malware for long-term access». Новая цепочка 2026 года - продолжение многолетней работы по тому же продукту. Человек методично копает одну и ту же поверхность пять лет подряд - и каждый раз находит.

Edge - sandbox escape через четыре логических бага​

$175 000. Четыре чейнённые логические ошибки - не memory corruption, не UAF, а ошибки в логике обработки. T1203 (Exploitation for Client Execution) с полным выходом из sandbox. Для Edge на Chromium browser hardening (CFI, ASLR) настолько усложнил memory-based подходы, что топовые исследователи безопасности переключились на анализ логики. Когда mitigation закрывает одну дверь - находят другую.

ESXi - cross-tenant guest-to-host escape​

STARLabs SG: $200 000, включая add-on за cross-tenant code execution. Атакующий из гостевой ОС получает code execution на хосте и в другой VM того же гипервизора. Для IaaS-провайдеров это ночной кошмар - компрометация соседнего клиента через общий гипервизор. Один побег из sandbox - и ты в чужом тенанте.

SharePoint - pre-auth RCE​

splitline (DEVCORE): RCE на дефолтной инсталляции через неаутентифицированный HTTP-запрос. T1190 в чистом виде - без аутентификации, без предусловий, дефолтная конфигурация. $100 000. Просто отправляешь HTTP-запрос на дефолтный SharePoint - и получаешь RCE. Без логина. Без пароля. Без ничего.

Windows 11 и RHEL - privilege escalation​

Три подхода к Windows 11, каждый через отдельный класс уязвимостей:
  • DEVCORE (Angelboy, TwinkleStar03) - Improper Access Control ($30 000)
  • Marcin Wiazowski - heap-based buffer overflow ($15 000)
  • Kentaro Kawane - две Use-After-Free ($15 000)
chompie (IBM X-Force) - race condition для LPE на Red Hat Enterprise Linux ($20 000). Все результаты - T1068 (Exploitation for Privilege Escalation). Разброс классов (access control, heap overflow, UAF, race condition) подтверждает: для privilege escalation каждая подсистема ядра - отдельная поверхность. Сканер покроет одну, может две. Остальные - ручной ревью.

Техники эксплуатации уязвимостей: цепочки как метод​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Разные классы в одной цепочке. haehae скомбинировал integer overflow с race condition в Chroma - weakness'ы из разных доменов (арифметика и синхронизация). Чтобы увидеть такую связку, нужно анализировать data flow между операциями, а не опираться на категории сканера. Сканер положит их в разные разделы отчёта - а они работают вместе.

Логические баги - ручной аудит. Четыре логических бага в Edge - результат глубокого понимания бизнес-логики browser sandbox. Ни AFL++ ни libFuzzer не найдут ошибку в логике IPC между renderer и browser process. Для этого нужен diff-анализ патчей и ручной ревью архитектуры - методы поиска уязвимостей, которые не автоматизируются. Фаззер находит crash. Человек находит chain.

PoC и 90-дневное окно: что публично, а что нет​

По правилам ZDI, все продемонстрированные уязвимости передаются вендорам с 90-дневным окном на выпуск патча. До истечения срока ZDI не публикует технических деталей. Правила требуют от участников предоставить «the exploit, technical writeup, affected version information, CWE categorization, vulnerable code listings where applicable, and supporting artifacts».

Публичные PoC-эксплойты для уязвимостей Pwn2Own Berlin 2026 в открытых источниках (Exploit-DB, GitHub) на момент публикации отсутствуют. Это штатная ситуация: 90-дневное окно раскрытия ещё не закрылось. CVE-идентификаторы для большинства найденных уязвимостей ещё не присвоены.

Что доступно сейчас:
  • CWE-классификации из блога ZDI Day One: CWE-150, CWE-470, CWE-190, CWE-362 и текстовые описания классов
  • Количество багов в цепочках и общие категории (SSRF, logic bugs, buffer overflow) - без конкретных endpoints и payloads
  • Правила соревнования на сайте ZDI с конфигурациями целей и критериями успеха
Что появится после истечения 90 дней (или раньше при выходе патча): CVE с описаниями, технические writeup'ы ZDI и, вероятно, PoC-код от самих исследователей. Вот тогда и начнётся настоящая работа - адаптация под реальные проекты.

Zero-day research на практике: что забрать с Pwn2Own​

Включите AI-инструменты в скоуп​

Coding agents, local inference серверы, AI-базы данных - подтверждённая attack surface. Code execution на fully-patched версиях доказан тремя днями соревнования. На следующем пентесте задайте клиенту прямой вопрос: «В сети работают Codex, Cursor, Ollama, LM Studio?» Если да - проверяйте:
  • сетевую изоляцию AI-сервисов
  • разрешения файловой системы для агентных процессов
  • аномальные shell-спавны от AI-рантаймов (процесс inference-сервера порождает /bin/sh - это сигнал)
  • trust boundaries между агентом и внешними ресурсами
Большинство клиентов даже не подозревают, что их coding agent торчит в сеть с HTTP-интерфейсом без аутентификации. А он торчит.

Стройте цепочки в отчётах​

Три medium-severity бага по отдельности - три записи с рекомендацией «исправить при следующем релизе». Те же баги как цепочка SSRF → internal API → code execution - critical с рекомендацией «немедленно». Pwn2Own системно доказывает: impact определяется комбинацией, а не отдельной уязвимостью. Если вы в отчёте не показываете цепочку - вы занижаете реальный риск, и заказчик имеет полное право отложить фикс на следующий квартал.

Не списывайте enterprise-классику​

Pre-auth RCE на дефолтном SharePoint, SYSTEM на Exchange с доменной машины, guest-to-host на ESXi с выходом в соседний тенант. Всё - на текущих патчах, в дефолтных конфигурациях. Bug bounty исследования и vulnerability research практика топовых команд год за годом подтверждают: эти продукты остаются приоритетными целями. Патчи выходят - новые баги находятся. Цикл не прерывается.

Результаты Pwn2Own Berlin 2026 для меня - не новость про рекордные суммы. Это карта приоритетов на следующий год. AI-инструменты в enterprise перестали быть нишевой историей: когда три независимые команды ломают Codex через trust boundary один за другим - это не совпадение, а архитектурный дефект целого класса продуктов. При этом Exchange и SharePoint продолжают падать к ногам Orange Tsai, как и пять лет назад, - просто цепочки стали длиннее, а классы багов сместились от memory corruption к логике. Самый ценный навык, который демонстрируют команды уровня DEVCORE и STARLabs, - не знание конкретного CVE (его ещё нет в публичном доступе), а способность мыслить цепочками: найти средний по критичности баг, понять, какой примитив он даёт, и использовать для следующего шага. Фаззер находит crash. Человек находит chain. На пентесте разница между «три medium в отчёте» и «одна critical с RCE-демонстрацией» - ровно в этом навыке. Если хочется потренировать сборку подобных цепочек из базовых примитивов - на HackerLab.pro есть категории web и pwn, где такие сценарии можно разбирать на живых стендах без последствий.
Полезно

Комментарии

0

Ещё по теме