Se han dado a conocer los resultados de tres días de competiciones Pwn2Own Irlanda 2026, donde se demostraron 42 ataques exitosos utilizando vulnerabilidades desconocidas (0-day) en smartphones, dispositivos para el hogar inteligente, impresoras y herramientas de IA. Durante los ataques, se utilizaron los firmware y sistemas operativos más recientes con todas las actualizaciones disponibles y en la configuración por defecto. El fondo de premios fue de 1.33 millones de dólares.
Ataques realizados:
- Smartphone Samsung Galaxy S26: 6 hackeos exitosos. Se otorgaron premios de $31250, $15750, $11000, $8500 y $6250.
- Smartphone Google Pixel 10: 1 hackeo exitoso. Se otorgó un premio de 150 mil dólares.
- Dispositivo de automatización del hogar Home Assistant Green: 6 hackeos exitosos. Se otorgaron premios de $30000, $12000, $7500, $7000, $4750 y $4500.
- Luz inteligente Philips Hue Bridge Pro: 4 hackeos exitosos. Se otorgaron premios de $40000, $12000, $6000 y $5000.
- Esfingomanómetro Garmin Index BPM: 2 hackeos exitosos utilizando vulnerabilidades relacionadas con el desbordamiento de búfer. Se otorgaron premios de $20000 y $6750.
- Altavoces inteligentes Sonos Era 300: 5 hackeos exitosos utilizando vulnerabilidades relacionadas con el desbordamiento de búfer y errores de formateo de cadenas. Se otorgaron premios de $50000, $17500, $12500, $10500 y $9500.
- Impresora Lexmark CX532adw: 5 hackeos exitosos utilizando vulnerabilidades relacionadas con el acceso a memoria después de su liberación. Se otorgaron premios de $20000, $10000, $5000, $5000 y $4250.
- Impresora Canon imageFORCE 1643F: 1 hackeo exitoso utilizando vulnerabilidades relacionadas con la falta de autenticación adecuada, inyección de comandos y credenciales predefinidas en el firmware. Se otorgó un premio de $10000.
- Impresora Brother MFC-L8970CDW: 1 hackeo exitoso. Se otorgó un premio.
$20000. - Puerta de enlace AI LiteLLM: 2 hackeos exitosos utilizando vulnerabilidades relacionadas con la verificación incorrecta de datos de entrada y la posibilidad de inyección de código. Se otorgaron $40000 y $15000.
- Sistema de automatización de gestión de base de datos Oracle Autonomous AI Database: 5 hackeos exitosos relacionados con el acceso a memoria después de liberación y el mal manejo de tipos (Confusión de Tipo). Se otorgaron premios de $40000, $14000, $10000, $6250 y $6000.
- Agente AI OpenAI Codex: 1 hackeo exitoso utilizando vulnerabilidades relacionadas con la inyección de argumentos. Se otorgó un premio de $40000.
- Plataforma AI Dynamo: 1 hackeo exitoso utilizando una vulnerabilidad relacionada con el desbordamiento de búfer. Se otorgó un premio de $40000.
- BD vectorial Chroma: 2 hackeos exitosos. Se otorgaron $12000 y $4500.
Además de los ataques exitosos mencionados, 9 intentos de explotación de vulnerabilidades terminaron en fracaso, en todos los casos porque los equipos no lograron completar el ataque dentro del tiempo limitado asignado.
Los intentos de hackeo de las impresoras Brother MFC-L8970CDW y
Lexmark CX532adwe, el tensiómetro Garmin Index BPM, el smartphone Google Pixel 10, la base de datos Chroma y el sistema de automatización del hogar Home Assistant Green han resultado fallidos.
No se ha informado sobre en qué componentes específicos están los problemas. De acuerdo con los términos del concurso, la información detallada sobre todas las vulnerabilidades de 0-day demostradas se publicará solo después de 90 días, los cuales se otorgan a los fabricantes para preparar actualizaciones que solucionen las vulnerabilidades.
Fuente: opennet.ru
