El ganador demostró que varios pequeños errores de cálculo son más peligrosos que un solo gran fallo.

En el escenario de Pwn2Own, una explotación exitosa convirtió un servidor de correo corporativo en una máquina bajo control total del atacante. Orange Tsai de DEVCORE en Pwn2Own Berlin 2026 encadenó tres vulnerabilidades en Microsoft Exchange y logró ejecución remota de código con privilegios SYSTEM. Zero Day Initiative confirmó la victoria y el pago máximo de $200 000.
Para el ataque, Tsai no utilizó una única falla crítica, sino una cadena de tres debilidades. La primera permitía eludir la autenticación mediante la reproducción repetida de datos, la segunda vulneraba la comprobación de privilegios, y la tercera permitía controlar la ruta a un archivo y, finalmente, ejecutar código arbitrario como SYSTEM. Ese nivel de privilegios significa, de facto, control total sobre el servidor Exchange.
Tras la divulgación coordinada, Microsoft agrupó la cadena bajo el identificador CVE-2026-62911 con una puntuación de 8,0 según CVSS 3.1. Zero Day Initiative publicó tres avisos separados y valoró los eslabones de la cadena en 8,1, 7,2 y 8,8. La corrección se incluyó en las actualizaciones de agosto de Exchange Server.
La vulnerabilidad afectaba a Exchange Server 2016 CU23, Exchange Server 2019 CU14 y CU15, así como a Exchange Server Subscription Edition RTM. En agosto apareció un PoC público que reproducía la ruta desde eludir la autenticación hasta la ejecución de código. A comienzos de septiembre casi 22 000 servidores seguían sin parchear, aunque entonces no había confirmaciones de ataques reales.
Un aspecto aparte fue el método para encontrar la cadena. DEVCORE explicó que el trabajo sobre Exchange tomó alrededor de una semana, y que la IA ayudó a analizar el código y a comprobar hipótesis intermedias. Tsai se apoyó en años de experiencia analizando Exchange, por lo que el sistema actuó como un acelerador y no como autor autónomo del exploit.
La victoria en Exchange fue el pago individual más grande del concurso para Tsai, pero no la única. El día anterior, el especialista encadenó cuatro errores lógicos en Microsoft Edge y salió del sandbox del navegador, obteniendo además $175 000. Tras Pwn2Own Berlin, el equipo DEVCORE también vulneró Windows 11 y SharePoint y recibió el título Master of Pwn.
La historia de Exchange muestra el lado desagradable de las cadenas de ataque modernas. Un fallo aislado puede parecer limitado; sin embargo, varios defectos, conectados en el orden correcto, van eliminando las defensas capa por capa. En el caso de CVE-2026-62911, el resultado fue una sesión SYSTEM en el servidor de correo, y Microsoft cerró el acceso con la actualización de agosto.