Soutěž Pwn2Own představila hacky na chytré telefony, tiskárny, zařízení chytré domácnosti a nástroje umělé inteligence.

Byly oznámeny výsledky třídenní soutěže Pwn2Own Ireland 2026. Bylo demonstrováno 42 úspěšných útoků s využitím dříve neznámých zranitelností typu zero-day v chytrých telefonech, zařízeních pro chytrou domácnost, tiskárnách a nástrojích umělé inteligence. Útoky využívaly nejnovější firmware a operační systémy se všemi dostupnými aktualizacemi a výchozími konfiguracemi. Celkový výherní fond dosáhl 1.33 milionu dolarů.

Provedené útoky:

  • Chytrý telefon Samsung Galaxy S26: 6 úspěšných hacků. Vyplacené odměny: 31 250 $, 15 750 $, 11 000 $, 8 500 $ a 6 250 $.
  • Chytrý telefon Google Pixel 10: 1 úspěšný hack. Vyplacena odměna 150 000 dolarů.
  • Home Assistant Zelené zařízení pro domácí automatizaci: 6 úspěšných hacků. Vyplacené odměny: 30 000 $, 12 000 $, 7 500 $, 7 000 $, 4 750 $ a 4 500 $.
  • Chytré světlo Philips Hue Bridge Pro: 4 úspěšné triky. Vyplacené odměny: 40 000 $, 12 000 $, 6 000 $ a 5 000 $.
  • Tlakoměr Garmin Index BPM: dva úspěšné útoky hackerů zneužívajících zranitelnosti přetečení vyrovnávací paměti. Byly vyplaceny odměny 20 000 a 6 750 dolarů.
  • Chytré reproduktory Sonos Era 300: 5 úspěšných hacků zneužívajících zranitelnosti typu přetečení vyrovnávací paměti a formátování řetězců. Byly uděleny odměny ve výši 50 000, 17 500, 12 500, 10 500 a 9 500 dolarů.
  • Tiskárna Lexmark CX532adw: 5 úspěšných hacků zneužívajících zranitelnosti typu „memory use-after-free“. Udělené odměny: 20 000, 10 000, 5 000, 5 000 a 4 250 dolarů.
  • Tiskárna Canon imageFORCE 1643F: 1 úspěšný útok hackerů s využitím zranitelností souvisejících s chybějícím správným ověřováním, nahrazováním příkazů a předdefinovanými přihlašovacími údaji firmwaru. Vyplacena odměna 10 000 USD.
  • Tiskárna Brother MFC-L8970CDW: 1 úspěšný hack. Odměna vyplacena.
    $ 20000.
  • Brána pro umělou inteligenci LiteLLM: 2 úspěšné hackerské útoky zneužívají zranitelnosti související s nesprávným ověřováním vstupů a substitucí kódu. Vyplaceno 40 000 a 15 000 dolarů.
  • Oracle Autonomous AI Database: 5 úspěšných exploitů zahrnujících použití po uvolnění a záměnu typů. Udělené odměny: 40 000 USD, 14 000 USD, 10 000 USD, 6 250 USD a 6 000 USD.
  • Agent umělé inteligence OpenAI Codex: 1 úspěšný hack s využitím zranitelností typu substituce argumentů. Zaplaceno 40 000 dolarů.
  • Platforma Dynamo AI: 1 úspěšný hack s využitím zranitelnosti přetečení vyrovnávací paměti. Zaplaceno 40 000 dolarů.
  • Systém správy databáze s chromatickými vektory: 2 úspěšné hacky. Zaplaceno 12 000 a 4 500 dolarů.

Kromě výše uvedených úspěšných útoků selhalo devět pokusů o zneužití zranitelností, ve všech případech proto, že se týmům nepodařilo útok dokončit v časovém limitu.
Pokusy o hacknutí tiskáren Brother MFC-L8970CDW byly neúspěšné a
Lexmark CX532adwe, měřič krevního tlaku Garmin Index BPM, chytrý telefon Google Pixel 10, databáze Chroma a systém domácí automatizace Home Assistant Green.

Konkrétní složky problému zatím nebyly hlášeny. V souladu s podmínkami soutěže budou podrobné informace o všech prokázaných 0denních zranitelnostech zveřejněny až po 90 dnech, které jsou dány výrobcům k přípravě aktualizací odstraňujících zranitelnosti.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster