Pwn2Own Berlin 2026: Chuyên gia Việt Nam gây chú ý với các màn khai thác thành công Windows 11 và VMware ESXi

VNZ-TECHS
Pwn2Own Berlin 2026 khép lại với tổng tiền thưởng lỗ hổng zero-day lên tới 1,3 triệu USD

Cuộc thi tấn công bảo mật được mong chờ Pwn2Own Berlin 2026 đã chính thức khép lại vào ngày 16/5/2026 sau ba ngày diễn ra sôi động tại hội nghị OffensiveCon, và toàn bộ kết quả hiện đã được công bố. Sự kiện ghi nhận mức tiền thưởng rất lớn khi các nhà nghiên cứu nhận tổng cộng khoảng 1.298.250 USD nhờ trình diễn thành công 47 lỗ hổng zero-day độc nhất.

webp.webp

Nhóm nghiên cứu đến từ Đài Loan DEVCORE giành danh hiệu Master of Pwn với 50,5 điểm và 505.000 USD tiền thưởng. Xếp thứ hai là STARLabs SG với 25 điểm (242.500 USD), trong khi Out Of Bounds đứng thứ ba với 12,75 điểm (95.750 USD).

Khoản thưởng lớn nhất của cuộc thi thuộc về Cheng-Da Tsai, còn được biết đến với biệt danh Orange Tsai thuộc nhóm DEVCORE. Anh nhận 200.000 USD sau khi kết hợp ba lỗ hổng khác nhau để đạt được khả năng thực thi mã từ xa (RCE) với quyền SYSTEM trên Microsoft Exchange.

Trước đó, ngay trong ngày khai mạc sự kiện, Tsai cũng kiếm được 175.000 USD nhờ khai thác thành công cơ chế thoát khỏi sandbox của Microsoft Edge bằng cách kết hợp bốn lỗi logic khác nhau.

Các cuộc khai thác đáng chú ý​


Tại Pwn2Own Berlin, các nhà nghiên cứu đã nhắm tới nhiều sản phẩm đã được cập nhật đầy đủ bản vá, trải rộng trên nhiều lĩnh vực như leo thang đặc quyền cục bộ (LPE), nền tảng ảo hóa và cả các trợ lý lập trình AI dựa trên mô hình ngôn ngữ lớn (LLM).

Trong ngày cuối cùng của sự kiện, Nguyen Hoang Thach thuộc STARLabs SG đã khai thác thành công VMware ESXi bằng một lỗ hổng hỏng bộ nhớ kết hợp với tính năng Cross-tenant Code Execution, giúp anh nhận 200.000 USD tiền thưởng.

Ngoài ra, nhà nghiên cứu splitline của DEVCORE đã kết hợp hai lỗi bảo mật để xâm nhập thành công Microsoft SharePoint, nhận về 100.000 USD.

Hệ điều hành cũng trở thành mục tiêu bị tấn công liên tục trong suốt cuộc thi. Nhóm chuyên gia Le Tran Hai Tung, dungnm và hieuvd của Viettel Cyber Security đã sử dụng lỗi tràn số nguyên (integer overflow) để thực hiện thành công kỹ thuật leo thang đặc quyền cục bộ (LPE) trên Windows 11.

Một nền tảng khác bị khai thác nhiều lần là Red Hat Enterprise Linux for Workstations. Theo báo cáo, nhà nghiên cứu Hyunwoo Kim đã kết hợp lỗi use-after-free với lỗi bộ nhớ chưa khởi tạo để đạt được leo thang đặc quyền.

Trong khi đó, Valentina Palmiotti thuộc nhóm IBM X-Force Offensive Research đã giành được quyền root trên nền tảng này, đồng thời phát hiện thêm một lỗ hổng zero-day trong NVIDIA Container Toolkit.

Các hệ thống AI cũng bị tấn công​

Các hạng mục liên quan đến trí tuệ nhân tạo mới được bổ sung trong năm nay cũng ghi nhận những vụ khai thác thành công.

Satoki Tsuji từ Ikotas Labs, Inc. đã lợi dụng một lỗ hổng kiểm soát bên ngoài trong OpenAI Codex để thực thi mã tùy ý trên hệ thống máy chủ.

Trợ lý AI Anthropic Claude Code cũng bị nhắm tới nhiều lần. Các nhà nghiên cứu từ Compass Security và Byung Young Yi của Out Of Bounds đã trình diễn thành công phương thức khai thác, tuy nhiên cả hai trường hợp đều được xem là bug collision vì các lỗ hổng nền tảng liên quan đã được báo cáo trước đó vào cơ sở dữ liệu của ZDI.

Tranh cãi vì số lượng đăng ký quá tải​

Năm nay cũng xuất hiện một tình huống gây tranh cãi khi lần đầu tiên trong lịch sử 19 năm của Pwn2Own, cuộc thi hết chỗ đăng ký.

Theo thông tin trước đó, Zero Day Initiative (ZDI) – tổ chức thuộc Trend Micro chịu trách nhiệm vận hành sự kiện – đã phải đóng đăng ký từ ngày 7/5 do số lượng người tham gia vượt quá khả năng tiếp nhận. Điều này thậm chí còn dẫn tới các vụ công bố lỗ hổng mang tính “trả đũa” từ một số ứng viên bị từ chối.

Dù vậy, sự kiện vẫn được đánh giá là thành công. Theo quy trình công bố tiêu chuẩn, các nhà cung cấp sẽ có 90 ngày để phát triển và phát hành bản vá bảo mật trước khi ZDI công bố chi tiết kỹ thuật của các lỗ hổng zero-day đã được phát hiện.
 
Trả lời