deepsec reconstruye el exploit de Pwn2Own que escapó de la sandbox de Microsoft Edge

Fuentes: Patch In, Exploit Out: How deepsec Reconstructed the Pwn2Own Microsoft Edge Sandbox Escape

El 14 de mayo de 2026, el investigador Orange Tsai demostró en Pwn2Own Berlín una evasión de la sandbox de Microsoft Edge que le valió 175.000 dólares como único ganador de la categoría de navegadores. Frente a los exploits habituales basados en corrupción de memoria, la cadena que exhibió articulaba cuatro bugs de lógica, pero durante dos meses los detalles técnicos permanecieron sin reproducción pública. Ahora, el agente PoC de deepsec —un sistema de seguridad impulsado por IA— ha reconstruido por primera vez cada eslabón y producido una prueba de concepto operativa a partir únicamente de los binarios previos y posteriores al parche y de la información divulgada por Microsoft.

El reto era considerable: el binario de Edge superaba los 300 MB y más de 32.000 funciones diferían entre la versión vulnerable y la parcheada, lo que hacía inviable el diff binario clásico. deepsec empezó por el final, identificando en el componente de feedback una interfaz de escritura de archivos con traversée de rutas que daba primitiva de escritura arbitraria y, con ella, ejecución remota de código en Windows. A partir de ahí, remontó la cadena hacia atrás: halló una validación insuficiente en el componente CA Guidance que permitía usar javascript: como destino de navegación desde una página de inicio de sesión de Microsoft; después descubrió una validación pendiente de parchear que solo comparaba el host de la URL, no el esquema, lo que permitía alcanzar la misma lógica con https://guidance-ca-error/. Con estas piezas obtuvo una primitiva de navegación arbitraria hacia URL privilegiadas o javascript:. La pieza restante —ejecutar JavaScript en una página privilegiada que expone edgeFeedbackPrivate tras alcanzarla— apunta a una vulnerabilidad UXSS identificada en el módulo QuickAuth. La cadena reconstruida es: página maliciosa → navegación CA Guidance → URL privilegiada o javascript: → UXSS → acceso a edgeFeedbackPrivate → escritura de archivo con traversée de rutas → RCE en Windows.