На Pwnie Awards 2026 произошла идеальная киберпанковская ирония. Престижная премия в области информационной безопасности прошла на конференции DEF CON, однако организаторы так и не опубликовали полный перечень победителей. Видеозапись церемонии пришлось искать среди записей конференции, а результаты прошлого года до сих пор отсутствуют даже на странице премии в Википедии.

Проблему удалось решить журналисту издания TechCrunch Заку Уиттакеру, обнаружившему закрытую трансляцию DEF CON с записью церемонии. Благодаря этому удалось восстановить информацию о победителях Pwnie Awards 2026, включая лучшие уязвимости года, исследования по безопасности искусственного интеллекта, самые громкие фиаско компаний и традиционную категорию за наихудшую реакцию производителя на найденные уязвимости.

Премия Pwnie Awards проводится в рамках DEF CON с 2007 года. Её название основано на хакерском термине «pwn», а сама награда объединяет серьёзные технические премии с острой критикой индустрии. Победителями становятся авторы значительных исследований и эксплойтов, при этом отдельные награды присуждаются компаниям, которые непродуманно отреагировали на сообщения об уязвимостях.

Премию за лучшее удалённое исполнение кода получила работа ITScape, которая описывала уязвимость выхода из песочницы гостевой операционной системы KVM/arm64 в хост-систему (CVE-2026-46316). Среди других номинантов были удалённый обход проверки подлинности в GNU InetUtils telnetd (CVE-2026-24061) и техника SELECT shell FROM postgres, связанная с CVE-2026-2006.

В категории повышения прав доступа жюри наградило две работы: CopyFail и DirtyFrag. Сильную конкуренцию составили новая методика атак Confused Recovery на механизм восстановления операционной системы Windows, которую подробно описал Алон Левиев, а также уязвимость локального повышения привилегий в MIDI Service Windows 11, обнаруженная командой PlatinumLab.

Лучшей облачной уязвимостью на серверной инфраструктуре признана работа Battering RAM. Авторы продемонстрировали, как относительно доступное сетевое оборудование может использоваться для атак на системы конфиденциальных вычислений, которые должны защищать информацию даже от владельца облачного провайдера. Другими номинантами стали Januscape (побег из KVM/x86 через CVE-2026-53359) и удалённое исполнение кода без аутентификации в Langflow через механизм проверки кода (CVE-2026-33017).

Лучшей мобильной уязвимостью стала ошибка нулевого клика в Dolby Unified Decoder (CVE-2025-54957). Для реализации атаки от потерпевшего не требовалось нажимать на ссылки или открывать подозрительные файлы. Финалистами также стали ChoiceJacking и исследование группы DarkNavy о компрометации биометрических аутентификаторов, обходе защиты PIN-кода и шифрования учётных данных.

Отдельная номинация была посвящена безопасности систем искусственного интеллекта. Победила работа Zenity Labs о новом классе атак PleaseFix на агентные веб-браузеры. Исследователи доказали возможность захватывать учётные записи без участия пользователя путём манипулирования инструкциями, которые получает ИИ-помощник. Результаты были представлены на конференции Black Hat USA 2026. Конкурентами оказались LLMmap (метод определения больших языковых моделей по отпечаткам) и исследование о том, как системы AIOps могут самостоятельно становиться источником новых угроз.

Лучшим инновационным исследованием была признана работа One Char to Rule Them All, посвящённая едва заметным ошибкам обработки DNS, возникающим из-за одного символа в названии домена. Исследование представлено на Black Hat Asia 2026. В финал также попали AirSnitch (исследование способов обхода изоляции клиентов Wi-Fi, опубликованное на NDSS с открытым исходным кодом) и платформа VulHunt для поиска уязвимостей.

В категории за самое недооценённое исследование победила команда Synacktiv. Они разработали новую методику преодоления Low Fragmentation Heap и использовали её для компрометации VMware Workstation на конкурсе Pwn2Own Berlin 2025. Технический анализ опубликован на сайте Synacktiv. Другими номинантами стали KeyTAR (практическая временная атака с восстановлением введённых данных) и техника ACKrobatics, использующая временные метки TCP для усиления удалённых атак по времени.

Самую язвительную награду получила компания Microsoft. Жюри отметило её в категории за самую смешную реакцию поставщика в связи с инцидентом Nightmare Eclipse и судебными угрозами исследователям. Позицию Microsoft описано в публикации MSRC. В этой же категории рассматривались ответы Microsoft на уязвимости BlueHammer, RoguePlanet, GreatXML, Bitsgrieg и множество других инцидентов.

Награду за самый громкий инцидент получила история с захватом учётных записей Instagram путём инъекции команд в систему поддержки Meta AI. Нарушители смогли использовать ИИ-помощника для перехвата чужих аккаунтов. Инцидент подробно описан на сайте KrebsOnSecurity. Другими номинантами стала архитектурная уязвимость в плагине Axis для Autodesk Revit, создавшая риск цепочки поставок, а также исследование спутниковой связи, в котором были обнаружены конфиденциальные внутренние данные в незащифрованном трафике геостационарных спутников.

За выдающееся достижение награждён исследователь Оранжа Цай. Он реализовал полную цепочку атаки на Microsoft Edge, используя только логические ошибки, без традиционных уязвимостей повреждения памяти. Автор назвал это «последним свидетельством мастерства человека».

Сохранилась и музыкальная номинация. Лучшей песней Pwnie Awards 2026 стала композиция Byte Stealer от исполнителя Pop A Shell.

Церемония ещё раз продемонстрировала уникальность Pwnie Awards. На одной сцене соседствуют сложные исследования виртуализации, облачных систем, DNS и ИИ с атаками нулевого клика и публичной критикой компаний, неудачно реагировавших на работу исследователей. Парадокс Pwnie Awards 2026 весьма символичен: специалистам по безопасности пришлось провести небольшое собственное расследование, чтобы узнать, кто же получил эти награды.