Обобщения по итогам трёх дней соревнований Pwn2Own Ireland 2026: было продемонстрировано 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. В процессе атак применялись самые последние версии прошивок и операционных систем со всеми доступными обновлениями, с настройками по умолчанию. Призовой фонд составил 1.33 млн долл.
Осуществленные атаки:
- Смартфон Samsung Galaxy S26: 6 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500 и $6250.
- Смартфон Google Pixel 10: 1 успешный взлом. Выплачена премия 150 тысяч долл.
- Устройство домашней автоматизации Home Assistant Green: 6 успешных взломов. Выплачены премии $30000, $12000, $7500, $7000, $4750 и $4500.
- Умный свет Philips Hue Bridge Pro: 4 успешных взлома. Выплачены премии $40000, $12000, $6000 и $5000.
- Тонометр Garmin Index BPM: 2 успешных взлома с использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
- Умные колонки Sonos Era 300: 5 успешных взломов с использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $10500 и $9500.
- Принтер Lexmark CX532adw: 5 успешных взломов с использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
- Принтер Canon imageFORCE 1643F: 1 успешный взлом с использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачена премия $10000.
- Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия
$20000. - AI-шлюз LiteLLM: 2 успешных взлома с использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
- Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взломов, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
- AI-агент OpenAI Codex: 1 успешный взлом с использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
- AI-платформа Dynamo: 1 успешный взлом с использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
- Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500.
Освен споменатите успешни атаки, 9 опита за експлоатация на уязвимости завършиха неуспешно, във всички случаи поради това, че екипите не успяха да се впишат в определения за атаката ограничен срок.
Неуспешни се оказаха опитите за хакване на принтерите Brother MFC-L8970CDW и
Lexmark CX532adwe, тонера Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системата за домашна автоматизация Home Assistant Green.
В кои именно компоненти проблемите все още не се съобщават. В съответствие с условията на конкурса, детайлна информация за всички демонстрирани 0-day уязвимости ще бъде публикувана само след 90 дни, които се дават на производителите за подготовка на актуализации с отстраняване на уязвимостите.
Източник: opennet.ru
