Die Ergebnisse der drei Tage der Pwn2Own Ireland 2026 wurden bekannt gegeben, bei denen 42 erfolgreiche Angriffe unter Verwendung zuvor unbekannter Schwachstellen (0-Day) in Smartphones, Smart-Home-Geräten, Druckern und KI-Tools demonstriert wurden. Bei den Angriffen wurden die neuesten Firmware- und Betriebssystemversionen mit allen verfügbaren Updates in der Standardkonfiguration verwendet. Der Preispool betrug 1,33 Millionen Dollar.
Durchgeführte Angriffe:
- Smartphone Samsung Galaxy S26: 6 erfolgreiche Hacks. Prämien von 31.250 $, 15.750 $, 11.000 $, 8.500 $ und 6.250 $ wurden ausgezahlt.
- Smartphone Google Pixel 10: 1 erfolgreicher Hack. Eine Prämie von 150.000 $ wurde ausgezahlt.
- Smart-Home-Automatisierungsgerät Home Assistant Green: 6 erfolgreiche Hacks. Prämien von 30.000 $, 12.000 $, 7.500 $, 7.000 $, 4.750 $ und 4.500 $ wurden ausgezahlt.
- Smart-Lampe Philips Hue Bridge Pro: 4 erfolgreiche Hacks. Prämien von 40.000 $, 12.000 $, 6.000 $ und 5.000 $ wurden ausgezahlt.
- Blutdruckmessgerät Garmin Index BPM: 2 erfolgreiche Hacks unter Verwendung von Schwachstellen, die mit Buffer Overflow in Verbindung stehen. Prämien von 20.000 $ und 6.750 $ wurden ausgezahlt.
- Smartspeaker Sonos Era 300: 5 erfolgreiche Hacks unter Verwendung von Schwachstellen, die mit Buffer Overflow und Formatierungsfehlern verbunden sind. Prämien von 50.000 $, 17.500 $, 12.500 $, 10.500 $ und 9.500 $ wurden ausgezahlt.
- Drucker Lexmark CX532adw: 5 erfolgreiche Hacks unter Verwendung von Schwachstellen, die mit dem Zugriff auf den Speicher nach dessen Freigabe in Verbindung stehen. Prämien von 20.000 $, 10.000 $, 5.000 $, 5.000 $ und 4.250 $ wurden ausgezahlt.
- Drucker Canon imageFORCE 1643F: 1 erfolgreicher Hack unter Verwendung von Schwachstellen, die mit unzureichender Authentifizierung, Befehlseinfügung und vorgegebenen Anmeldedaten in der Firmware in Verbindung stehen. Eine Prämie von 10.000 $ wurde ausgezahlt.
- Drucker Brother MFC-L8970CDW: 1 erfolgreicher Hack. Eine Prämie wurde ausgezahlt.
$20000. - KI-Gateway LiteLLM: 2 erfolgreiche Hacks unter Verwendung von Schwachstellen, die mit fehlerhafter Eingabewaldprüfung und Codeinjection zu tun haben. Prämien von 40.000 $ und 15.000 $ wurden ausgezahlt.
- Datenbankautomationssystem Oracle Autonomous AI Database: 5 erfolgreiche Hacks, die mit dem Zugriff auf den Speicher nach dessen Freigabe und falscher Typverarbeitung (Type Confusion) in Verbindung stehen. Prämien von 40.000 $, 14.000 $, 10.000 $, 6.250 $ und 6.000 $ wurden ausgezahlt.
- KI-Agent OpenAI Codex: 1 erfolgreicher Hack unter Verwendung von Schwachstellen, die mit Argumenteinfügung in Verbindung stehen. Eine Prämie von 40.000 $ wurde ausgezahlt.
- KI-Plattform Dynamo: 1 erfolgreicher Hack unter Verwendung einer Schwachstelle, die mit Buffer Overflow verbunden ist. Eine Prämie von 40.000 $ wurde ausgezahlt.
- Vektor-Datenbank Chroma: 2 erfolgreiche Hacks. Prämien von 12.000 $ und 4.500 $ wurden ausgezahlt.
Neben den oben erwähnten erfolgreichen Angriffen scheiterten 9 Versuche, Schwachstellen auszunutzen, in allen Fällen aufgrund der Tatsache, dass die Teams nicht in der vorgegebenen Zeit für den Angriff erfolgreich sein konnten.
Die Versuche, die Brother MFC-L8970CDW und
Lexmark CX532adwe, den Garmin Index BPM Blutdruckmesser, das Google Pixel 10 Smartphone, die Chroma-Datenbank und das Home Assistant Green Zuhauseautomatisierungssystem zu hacken, waren erfolglos.
Welchen Komponenten genau die Probleme betreffen, wurde bisher nicht mitgeteilt. Gemäß den Wettbewerbsbedingungen werden detaillierte Informationen zu allen demonstrierten 0-Day-Schwachstellen erst nach 90 Tagen veröffentlicht, die den Herstellern für die Erstellung von Aktualisierungen zur Behebung der Schwachstellen gewährt werden.
Quelle: opennet.ru
