Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Hackean Microsoft Edge, Windows 11 y LiteLLM en Pwn2Own Berlín 2026


El evento Pwn2Own Berlín 2026 comenzó con una serie de exploits de día cero dirigidos a navegadores, sistemas operativos y plataformas de IA. En la primera jornada, investigadores lograron hackear Microsoft Edge, Windows 11 y LiteLLM, obteniendo 523.000 dólares por descubrir 24 vulnerabilidades únicas, lo que pone de relieve la fragilidad de los ecosistemas de IA y las tecnologías empresariales actuales.




Pwn2Own Berlín 2026 abrió con una oleada de exploits de día cero dirigidos a navegadores modernos, sistemas operativos y plataformas de IA emergentes.

Solo en el primer día, investigadores de seguridad hackearon con éxito Microsoft Edge, Windows 11 y LiteLLM, ganando un total de 523.000 dólares por 24 vulnerabilidades únicas.

Los resultados resaltan una realidad creciente: los ecosistemas de IA y las tecnologías empresariales centrales están cada vez más expuestos a ataques complejos y encadenados.

Escape del Sandbox de Edge

Una de las demostraciones más impactantes llegó de Orange Tsai, del equipo de investigación DEVCORE, quien ejecutó un sofisticado escape del sandbox contra Microsoft Edge.

El exploit encadenó cuatro vulnerabilidades lógicas distintas, convirtiendo fallos menores en un compromiso total del sistema.

Microsoft Edge Exploited (Source: Zero Day Initiative)
Microsoft Edge Exploited (Source: Zero Day Initiative)

Esta técnica avanzada ganó 175.000 dólares y 17,5 puntos de Master of Pwn, colocando a DEVCORE a la cabeza.

El ataque subraya cómo la seguridad de los navegadores modernos aún puede ser evadida cuando se combinan múltiples debilidades de forma estratégica.

Escaladas de Privilegios en Windows 11

Microsoft Windows 11 surgió como otro objetivo importante, con varios ataques de escalada de privilegios exitosos a lo largo del día.

Windows 11 Exploited (Source: Zero Day Initiative)
Windows 11 Exploited (Source: Zero Day Initiative)

Otros investigadores demostraron posteriormente ataques utilizando desbordamientos de búfer basados en montículo (heap-based buffer overflows) y vulnerabilidades de uso posterior a la liberación (use-after-free).

Angelboy y TwinkleStar03 de DEVCORE explotaron un fallo de control de acceso inadecuado para obtener privilegios elevados.

Another Windows 11 Exploited (Source: Zero day Initiative)
Another Windows 11 Exploited (Source: Zero Day Initiative)

Estos compromisos repetidos muestran que incluso los sistemas operativos maduros siguen siendo vulnerables a la corrupción de memoria y a problemas de control de acceso.

LiteLLM Explotado

La infraestructura de IA fue objeto de un serio escrutinio, y LiteLLM cayó ante un exploit de cadena completa realizado por el investigador k3vg3n.

El ataque combinó tres vulnerabilidades, incluyendo Falsificación de Solicitudes del Lado del Servidor (SSRF) e inyección de código, lo que permitió la toma total del sistema.

LiteLLM Exploited (Source: Zero day Initiative)
LiteLLM Exploited (Source: Zero Day Initiative)

El exploit ganó 40.000 dólares y resaltó cómo los frameworks de IA, especialmente aquellos que manejan entradas externas y APIs, pueden introducir brechas de seguridad críticas si no se protegen adecuadamente.

IA y Herramientas de Desarrollador Bajo Presión

Otros objetivos centrados en la IA también sufrieron compromisos exitosos. OpenAI Codex fue explotado utilizando un fallo CWE-150 por investigadores de Compass Security.

El Megatron Bridge de NVIDIA fue vulnerado varias veces debido a listas de permitidos demasiado permisivas y vulnerabilidades de salto de ruta (path-traversal).

NVIDIA Exploited (Source: Zero day Initiative)
NVIDIA Exploited (Source: Zero Day Initiative)

Mientras tanto, investigadores de IBM X-Force explotaron con éxito un único error en el NV Container Toolkit.

Estos hallazgos refuerzan la preocupación de que los ecosistemas de IA y las herramientas para desarrolladores aún están madurando en términos de diseño seguro y resiliencia ante amenazas.

No todos los intentos tuvieron éxito. Varios investigadores no lograron explotar objetivos como OpenAI Codex y Oracle Autonomous AI Database dentro del límite de tiempo.

Además, se registraron múltiples casos de "colisión", donde los exploits funcionales dependían de vulnerabilidades previamente conocidas.

Linux Exploited (Source: Zero day Initiative)
Linux Exploited (Source: Zero Day Initiative)

Aunque fueron recompensados, estos casos resaltan un problema persistente: organizaciones que no parchean rápidamente los fallos de seguridad conocidos.

Según Zero Day Initiative, los resultados del primer día de Pwn2Own Berlín 2026 revelan un cambio importante en el panorama de las amenazas.

Los atacantes ya no se centran únicamente en el software tradicional, sino que están dirigiendo sus ataques activamente hacia plataformas de IA, motores de inferencia y herramientas de desarrollo.

Con DEVCORE liderando la competición y más objetivos de alto valor por delante, se espera que el evento descubra vulnerabilidades aún más profundas en los próximos días, ofreciendo una advertencia severa tanto a proveedores como a empresas.



Fuentes:
https://cybersecuritynews.com/pwn2own-berlin-2026/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.