Byly oznámeny výsledky třídenní soutěže Pwn2Own Ireland 2026. Bylo demonstrováno 42 úspěšných útoků s využitím dříve neznámých zranitelností typu zero-day v chytrých telefonech, zařízeních pro chytrou domácnost, tiskárnách a nástrojích umělé inteligence. Útoky využívaly nejnovější firmware a operační systémy se všemi dostupnými aktualizacemi a výchozími konfiguracemi. Celkový výherní fond dosáhl 1.33 milionu dolarů.
Provedené útoky:
- Chytrý telefon Samsung Galaxy S26: 6 úspěšných hacků. Vyplacené odměny: 31 250 $, 15 750 $, 11 000 $, 8 500 $ a 6 250 $.
- Chytrý telefon Google Pixel 10: 1 úspěšný hack. Vyplacena odměna 150 000 dolarů.
- Home Assistant Zelené zařízení pro domácí automatizaci: 6 úspěšných hacků. Vyplacené odměny: 30 000 $, 12 000 $, 7 500 $, 7 000 $, 4 750 $ a 4 500 $.
- Chytré světlo Philips Hue Bridge Pro: 4 úspěšné triky. Vyplacené odměny: 40 000 $, 12 000 $, 6 000 $ a 5 000 $.
- Tlakoměr Garmin Index BPM: dva úspěšné útoky hackerů zneužívajících zranitelnosti přetečení vyrovnávací paměti. Byly vyplaceny odměny 20 000 a 6 750 dolarů.
- Chytré reproduktory Sonos Era 300: 5 úspěšných hacků zneužívajících zranitelnosti typu přetečení vyrovnávací paměti a formátování řetězců. Byly uděleny odměny ve výši 50 000, 17 500, 12 500, 10 500 a 9 500 dolarů.
- Tiskárna Lexmark CX532adw: 5 úspěšných hacků zneužívajících zranitelnosti typu „memory use-after-free“. Udělené odměny: 20 000, 10 000, 5 000, 5 000 a 4 250 dolarů.
- Tiskárna Canon imageFORCE 1643F: 1 úspěšný útok hackerů s využitím zranitelností souvisejících s chybějícím správným ověřováním, nahrazováním příkazů a předdefinovanými přihlašovacími údaji firmwaru. Vyplacena odměna 10 000 USD.
- Tiskárna Brother MFC-L8970CDW: 1 úspěšný hack. Odměna vyplacena.
$ 20000. - Brána pro umělou inteligenci LiteLLM: 2 úspěšné hackerské útoky zneužívají zranitelnosti související s nesprávným ověřováním vstupů a substitucí kódu. Vyplaceno 40 000 a 15 000 dolarů.
- Oracle Autonomous AI Database: 5 úspěšných exploitů zahrnujících použití po uvolnění a záměnu typů. Udělené odměny: 40 000 USD, 14 000 USD, 10 000 USD, 6 250 USD a 6 000 USD.
- Agent umělé inteligence OpenAI Codex: 1 úspěšný hack s využitím zranitelností typu substituce argumentů. Zaplaceno 40 000 dolarů.
- Platforma Dynamo AI: 1 úspěšný hack s využitím zranitelnosti přetečení vyrovnávací paměti. Zaplaceno 40 000 dolarů.
- Systém správy databáze s chromatickými vektory: 2 úspěšné hacky. Zaplaceno 12 000 a 4 500 dolarů.
Kromě výše uvedených úspěšných útoků selhalo devět pokusů o zneužití zranitelností, ve všech případech proto, že se týmům nepodařilo útok dokončit v časovém limitu.
Pokusy o hacknutí tiskáren Brother MFC-L8970CDW byly neúspěšné a
Lexmark CX532adwe, měřič krevního tlaku Garmin Index BPM, chytrý telefon Google Pixel 10, databáze Chroma a systém domácí automatizace Home Assistant Green.
Konkrétní složky problému zatím nebyly hlášeny. V souladu s podmínkami soutěže budou podrobné informace o všech prokázaných 0denních zranitelnostech zveřejněny až po 90 dnech, které jsou dány výrobcům k přípravě aktualizací odstraňujících zranitelnosti.
Zdroj: opennet.ru
