На спаборніцтве Pwn2Own прадэманстраваны ўзломы смартфонаў, друкарак, прылад разумнай хаты і AI-інструментаў.

Падведзеныя вынікі трох дзён спаборніцтваў Pwn2Own Ireland 2026, на якіх былі прадэманстраваны 42 паспяховыя напады з выкарыстаннем раней невядомых уразлівасцяў (0-day) у смартфонах, прыладах для разумнай хаты, друкарках і AI-інструментах. Пры правядзенні нападаў выкарыстоўваліся самыя свежыя прашыўкі і аперацыйныя сістэмы са ўсімі даступнымі абнаўленнямі і ў канфігурацыі па змаўчанні. Прызавы фонд склаў 1.33 млн долараў.

Ажыццёўленыя атакі:

  • Смартфон Samsung Galaxy S26: 6 паспяховых узломаў. Выплачаныя прэміі $31250, $15750, $11000, $8500 і $6250.
  • Смартфон Google Pixel 10: 1 паспяховы ўзлом. Выплачана прэмія 150 тысяч долараў.
  • Прылада хатняй аўтаматызацыі Home Assistant Green: 6 паспяховых узломаў. Выплачаныя прэміі $30000, $12000, $7500, $7000, $4750 і $4500.
  • Разумнае святло Philips Hue Bridge Pro: 4 паспяховых узлому. Выплачаныя прэміі $40000, $12000, $6000 і $5000.
  • Танаметр Garmin Index BPM: 2 паспяховых узлому c выкарыстаннем уразлівасцяў, злучаных з перапаўненнем буфера. Выплачаныя прэміі $20000 і $6750.
  • Разумныя калонкі Sonos Era 300: 5 паспяховых узломаў c выкарыстаннем уразлівасцяў, злучаных з перапаўненнем буфера і памылкай фарматавання радкоў. Выплачаныя прэміі $50000, $17500, $12500, $10500 і $9500.
  • Друкарка Lexmark CX532adw: 5 паспяховых узломаў c выкарыстаннем уразлівасцяў, звязаных са зваротам да памяці пасля яе вызвалення. Выплачаныя прэміі $20000, $10000, $5000, $5000 і $4250.
  • Друкарка Canon imageFORCE 1643F: 1 паспяховы ўзлом c выкарыстаннем уразлівасцяў, злучаных з адсутнасцю належнай аўтэнтыфікацыі, падстаноўкай каманд і абумоўленымі ў прашыўцы ўліковымі дадзенымі. Выплачана прэмія $10000.
  • Друкарка Brother MFC-L8970CDW: 1 паспяховы ўзлом. Выплачана прэмія
    $ 20000.
  • AI-шлюз LiteLLM: 2 паспяховых узлому c выкарыстаннем уразлівасцяў, злучаных з некарэктнай праверкай уваходных дадзеных і магчымасцю падстаноўкі кода. Выплачана $40000 і $15000.
  • Сістэма аўтаматызацыі кіравання БД Oracle Autonomous AI Database: пяць паспяховых узломаў, звязаных са зваротам да памяці пасля вызвалення і няправільнай апрацоўкай тыпаў (Type Confusion). Выплачаныя прэміі $40000, $14000, $10000, $6250 і $6000.
  • AI-агент OpenAI Codex: 1 паспяховы ўзлом з выкарыстаннем уразлівасцяў, злучаных з падстаноўкай аргументу. Выплачана $40000.
  • AI-платформа Dynamo: 1 паспяховы ўзлом c выкарыстаннем уразлівасці, злучанай з перапаўненнем буфера. Выплачана $40000.
  • Вектарная СКБД Chroma: 2 паспяховых узлому. Выплачана $12000 і $4500.

Акрамя вышэйадзначаных паспяховых нападаў, 9 спроб эксплуатацыі ўразлівасцяў завяршыліся няўдачай, ва ўсіх выпадках з-за таго, што каманды не паспелі ўкласціся ў адведзены для нападу абмежаваны час.
Няўдалымі апынуліся спробы ўзлому друкарак Brother MFC-L8970CDW і
Lexmark CX532adwe, танометра Garmin Index BPM, смартфона Google Pixel 10, СКБД Chroma і сістэмы хатняй аўтаматызацыі Home Assistant Green.

У якіх менавіта кампанентах праблемы пакуль не паведамляецца. У адпаведнасці з умовамі конкурсу дэталёвая інфармацыя аб усіх прадэманстраваных 0-day уразлівасцях будзе апублікавана толькі праз 90 дзён, якія даюцца на падрыхтоўку вытворцамі абнаўленняў з ухіленнем уразлівасцяў.

Крыніца: opennet.ru

Купіць надзейны хостынг для сайтаў з абаронай ад DDoS, VPS VDS серверы 🔥 Купіць надзейны хостынг для сайтаў з абаронай ад DDoS, VPS VDS серверы | ProHoster