Pwn2Own Berlin 2026: DEVCORE قهرمان مسابقه شد و ۱.۳ میلیون دلار جایزه تقسیم شد
خلاصهٔ کاملتر
رقابت Pwn2Own Berlin 2026 بعد از سه روز پرتنش در OffensiveCon به پایان رسید. در مجموع ۴۷ آسیبپذیری منحصربهفرد روز-صفر (zero-day — یعنی باگهایی که هنوز وصلهای برایشان منتشر نشده) کشف شد و جوایزی به ارزش کل ۱,۲۹۸,۲۵۰ دلار پرداخت گردید؛ رقمی که نسبت به دوره برلین ۲۰۲۵ حدود ۲۰ درصد افزایش داشت.
تیم DEVCORE با کسب ۵۰.۵ امتیاز Master of Pwn و ۵۰۵,۰۰۰ دلار بهوضوح بر بقیه رقبا برتری داشت. STARLabs SG با ۲۵ امتیاز و ۲۴۲,۵۰۰ دلار در جایگاه دوم، و Out Of Bounds با ۱۲.۷۵ امتیاز و ۹۵,۷۵۰ دلار در جایگاه سوم ایستادند. این فاصله نشون میده که DEVCORE نه از سر شانس، بلکه از پشت یک برنامه تحقیقاتی منسجم و حرفهای به این نتیجه رسیده.
در روز سوم، splitline از تیم DEVCORE موفق شد با زنجیر کردن دو باگ، Microsoft SharePoint را هک کنه و ۱۰۰,۰۰۰ دلار و ۱۰ امتیاز بگیره. این در حالی بود که SharePoint روز قبل در برابر Stephen Fewer از Rapid7 دستنخورده مانده بود. همچنین Nguyen Hoang Thach از STARLabs SG با بهرهبرداری از یک باگ Memory Corruption، VMware ESXi را با ضمیمهی Cross-tenant Code Execution هک کرد و ۲۰۰,۰۰۰ دلار و ۲۰ امتیاز به دست آورد.
یکی از جالبترین بخشهای این رقابت، هک مکرر ابزارهای هوش مصنوعی بود. OpenAI Codex سه بار توسط سه محقق مختلف و با سه تکنیک متفاوت هک شد — این الگو نشون میده که مشکل فقط یک باگ تکوتنها نیست، بلکه سطح حملهی گستردهتری وجود داره که باید جدی گرفته بشه. Anthropic Claude Code هم هدف قرار گرفت؛ تیم Compass Security موفق شدن ولی با یک «collision» (یعنی بخشی از باگ قبلاً کشف شده بود) روبرو شدن و نیمهامتیاز گرفتن.
Windows 11 هم در طول سه روز بارها توسط تیمهای مختلف و با آسیبپذیریهای متفاوت هک شد. در روز سوم، تیم Viettel Cyber Security با یک integer overflow موفق به privilege escalation روی Windows 11 کاملاً پَچشده شدند. Red Hat Enterprise Linux هم بینصیب نماند؛ Sina Kheirkhah از Summoning Team و Hyunwoo Kim هر دو روی این پلتفرم موفق به escalation شدن — دومی با زنجیر کردن یک باگ use-after-free و یک uninitialized memory bug.
نکته مهم اینه که فروشندگان (vendors) ۹۰ روز فرصت دارن تا وصلههای لازم رو منتشر کنن؛ بعد از این مهلت، جزئیات فنی آسیبپذیریها عمومی میشه. رشد این رقابت از نظر جوایز و تعداد باگهای کشفشده نشوندهندهی گسترش دامنه هدفها — از مرورگرها و سیستمعاملها به زیرساخت هوش مصنوعی و ابزارهای توسعهدهنده — و علاقه روزافزون محققان امنیتی به این عرصهست.
نکات کلیدی:
- DEVCORE با ۵۰.۵ امتیاز و ۵۰۵,۰۰۰ دلار قهرمان Pwn2Own Berlin 2026 شد
- در مجموع ۴۷ آسیبپذیری روز-صفر کشف و ۱.۲۹۸ میلیون دلار جایزه پرداخت شد
- OpenAI Codex سه بار با سه تکنیک مختلف هک شد — نشانهای از سطح حملهی گسترده
- Microsoft SharePoint، VMware ESXi، Windows 11 و Red Hat Linux همگی هک شدند
- فروشندگان ۹۰ روز فرصت دارن وصله منتشر کنن پیش از افشای عمومی جزئیات




