Pwn2Own Berlin 2026 (14-16 mai, OffensiveCon) : 47 zero-days exploités, 1 298 250 dollars distribués. DEVCORE remporte le Master of Pwn avec 505 000 $ en compromettant SharePoint,….
TL;DR — En résumé
Pwn2Own Berlin 2026 : 47 zero-days, 1,3 M$ de primes. DEVCORE vainqueur (505 000 $). Windows, Exchange, SharePoint, VMware ESXi et LiteLLM compromis. Analyse des résultats.
En bref
- Pwn2Own Berlin 2026 (14-16 mai, OffensiveCon) : 47 zero-days exploités, 1 298 250 dollars de primes distribuées
- Windows, Microsoft Exchange, SharePoint, Edge, VMware ESXi et LiteLLM compromis — première édition avec une catégorie IA/LLM
- DEVCORE remporte le titre Master of Pwn avec 505 000 $ et 50,5 points devant STARLabs SG et Out Of Bounds
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Impact et exposition
Les produits compromis lors de Pwn2Own Berlin 2026 sont des solutions utilisées massivement dans les entreprises mondiales : Windows, Microsoft Exchange, SharePoint, Edge, VMware ESXi, et désormais LiteLLM. Les zero-days démontrés ne sont pas encore publics dans leur détail technique — à l'exception de ceux divulgués unilatéralement — et leur exploitation à grande échelle n'a pas été observée à date. Mais leur existence est confirmée par une compétition dont les règles exigent des démonstrations fonctionnelles sur des cibles entièrement patchées. Les patches correspondants arriveront dans les prochains mois et devront être déployés rapidement dès leur disponibilité.Recommandations
- Surveiller les advisory de sécurité Microsoft et VMware pour les prochains correctifs issus de Pwn2Own Berlin 2026 — activer les alertes de sécurité des éditeurs concernés
- Inventorier les déploiements LiteLLM et autres proxies LLM dans votre SI — ces composants doivent intégrer votre périmètre de gestion des patches et de surveillance de sécurité
- Appliquer le principe de moindre privilège sur VMware ESXi et segmenter les accès inter-VMs pour limiter l'impact d'une exploitation Cross-Tenant
- Surveiller le blog du ZDI (Zero Day Initiative) qui publie des analyses techniques détaillées des vulnérabilités après coordination avec les éditeurs
Les zero-days exploités à Pwn2Own Berlin 2026 sont-ils déjà utilisés dans des attaques réelles ?
La compétition Pwn2Own Berlin 2026 a livré un bilan spectaculaire : 47 zero-days démontrés et plus de 1,3 million de dollars de primes distribuées aux équipes de chercheurs. Les vulnérabilités exploitées sur scène font l'objet d'une divulgation coordonnée pilotée par la Zero Day Initiative : les éditeurs concernés sont notifiés immédiatement et disposent en principe de 90 jours pour publier des correctifs avant que les détails techniques ne soient rendus publics. À ce stade, aucune chaîne d'exploitation n'est donc documentée publiquement sous une forme directement réutilisable, à l'exception de travaux diffusés de leur propre initiative par des chercheurs n'ayant pas obtenu de créneau faute de places disponibles. Pour les équipes de défense, l'enjeu immédiat consiste à anticiper la vague de correctifs qui suivra et à prioriser les surfaces d'attaque ciblées cette année.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire