Hackerlar sahnede, devler savunmada: Windows ve Exchange zorlandı

Pwn2Own 2026’nın ikinci gününde Windows 11, Microsoft Exchange ve birçok yapay zeka aracı hacklendi. Yarışmada iki günde toplam 39 sıfır gün açığı ortaya çıktı.

Hackerlar sahnede, devler savunmada: Windows ve Exchange zorlandı

Pwn2Own, Zero Day Initiative’in yılda iki kez düzenlediği büyük bir siber güvenlik yarışması. Etik hackerlar burada popüler yazılım ve cihazlarda sıfır gün açıkları bulmaya çalışıyor. Başaranlar büyük ödüller alıyor.

Berlin’de süren Pwn2Own 2026 da beklendiği gibi sert başladı.

Windows 11 ve Exchange yine hedef oldu

Etkinliğin ikinci gününde yarışmacı Siyeon Wi, Windows 11’deki bir integer overflow açığını kullandı. Bu açık sayesinde sistemde yetki yükseltme saldırısı yaptı ve 7.500 dolar kazandı.

DEVCORE Research Team’den Orange Tsai ise çok daha büyük bir sonuca ulaştı. Üç farklı açığı birleştirerek Microsoft Exchange üzerinde SYSTEM yetkisi aldı. Bu saldırı uzaktan kod çalıştırmayı mümkün hale getirdi. Ödülü ise tam 200 bin dolar oldu.

Yapay zeka araçları da savunamadı

Bu yıl dikkat çeken noktalardan biri de yapay zeka araçlarının yoğun şekilde hedef alınması oldu. Ollama, LM Studio, Claude Desktop, Cursor ve OpenAI Codex dahil birçok platform başarıyla aşıldı.

Her girişim başarılı olmadı. Yarışmacılar Microsoft SharePoint ve Apple Safari üzerinde süre içinde sonuç alamadı.

İkinci günün sonunda 15 farklı sıfır gün açığı bulundu ve toplam 385.750 dolar ödül dağıtıldı.

İlk gün daha da yoğundu

İlk gün Windows 11 birkaç kez kırıldı. Yarışmacılar improper access control, heap-based buffer overflow ve use-after-free gibi açıkları kullandı.

Orange Tsai burada da öne çıktı. Edge’de dört mantık hatasını zincirleyip sandbox escape gerçekleştirdi. Bu başarı ona 175 bin dolar getirdi.

İlk gün toplam 24 sıfır gün açığı bulundu ve 523 bin dolar ödendi.

İki günde tablo ağırlaştı

Şu ana kadar yarışmada:

39 sıfır gün açığı bulundu

Toplam 908.750 dolar ödül verildi

Bu yarışmalar neden önemli?

Pwn2Own sadece ödül dağıtan bir etkinlik değil. Yazılım şirketleri ürünlerindeki ciddi açıkları gerçek saldırganlar kullanmadan önce görme şansı yakalıyor.

Bulunan açıklar etkinlik alanında doğrulanıyor. Ardından detaylar üreticilere özel olarak iletiliyor. Bu süreç şirketlerin güvenlik yamalarını daha hızlı hazırlamasını sağlıyor.

Kısacası hackerlar kazanıyor, şirketler açıklarını kapatıyor, kullanıcılar da daha güvenli sistemler kullanıyor.