Pwn2Own Ireland 2026 võistlusel, mis toimus kolme päeva jooksul, tehti kokku 42 edukat rünnakut, kus kasutati varasemalt tundmatuid haavatavusi (0-day) nutitelefonides, nutikodu seadmetes, printerites ja AI-tööriistades. Rünnakute käigus kasutati kõige uuemaid tarkvaraversioone ja operatsioonisüsteeme, millel olid kõik saadaval uuendused ja vaikeseadetega konfiguratsioon. Auhinnafond oli 1,33 miljonit dollarit.
Tehtud rünnakud:
- Nutitelefon Samsung Galaxy S26: 6 edukat häkkimist. Makstud preemiad $31250, $15750, $11000, $8500 ja $6250.
- Nutitelefon Google Pixel 10: 1 edukas häkkimine. Makstud preemia 150 tuhat dollarit.
- Koduautomaatika seade Home Assistant Green: 6 edukat häkkimist. Makstud preemiad $30000, $12000, $7500, $7000, $4750 ja $4500.
- Nutivalgusti Philips Hue Bridge Pro: 4 edukat häkkimist. Makstud preemiad $40000, $12000, $6000 ja $5000.
- Tonometer Garmin Index BPM: 2 edukat häkkimist, kasutades puhverülevooluga seotud haavatavusi. Makstud preemiad $20000 ja $6750.
- Nutika kõlarid Sonos Era 300: 5 edukat häkkimist, kasutades puhverülevoolu ja stringi vormindamise vigu. Makstud preemiad $50000, $17500, $12500, $10500 ja $9500.
- Printer Lexmark CX532adw: 5 edukat häkkimist, kasutades mälu vabastamisel järgneva juurdepääsu haavatavusi. Makstud preemiad $20000, $10000, $5000, $5000 ja $4250.
- Printer Canon imageFORCE 1643F: 1 edukas häkkimine, kasutades vale autentimisega seotud haavatavusi, käskude sisestamist ja püsivara poolt määratud sisselogimisandmete kasutamist. Makstud preemia $10000.
- Printer Brother MFC-L8970CDW: 1 edukas häkkimine. Makstud preemia
$20000. - AI-lüüs LiteLLM: 2 edukat häkkimist, kasutades vale sisendi kontrollimise ja koodilisest sisestamisest tulenevaid haavatavusi. Makstud $40000 ja $15000.
- Andmebaasi automatiseerimise süsteem Oracle Autonomous AI Database: 5 edukat häkkimist, mis olid seotud mälule juurdepääsu ja tüüpide vale käitlemise (Type Confusion) haavatavustega. Makstud preemiad $40000, $14000, $10000, $6250 ja $6000.
- AI-agendi OpenAI Codex: 1 edukas häkkimine, kasutades argumentide sisestamise haavatavusi. Makstud $40000.
- AI-platvorm Dynamo: 1 edukas häkkimine, kasutades puhverülevoolu haavatavust. Makstud $40000.
- Vektor-andmebaas Chroma: 2 edukat häkkimist. Makstud $12000 ja $4500.
Lisaks eespool mainitud eduka rünnaku, 9 haavatavuse ärakasutamise katset lõppesid ebaõnnestumisega, kõikidel juhtudel seetõttu, et meeskonnad ei suutnud rünnaku jaoks ettenähtud piiratud aja jooksul tegutseda.
Ebaõnnestunud olid katsetused häkkida printereid Brother MFC-L8970CDW ja
Lexmark CX532adwe, vererõhumõõtjat Garmin Index BPM, nutitelefoni Google Pixel 10, andmebaasi Chroma ja koduautomaatika süsteemi Home Assistant Green.
Millistes täpsetes komponentides probleemid esinevad, ei ole veel teatatud. Kooskõlas konkursi tingimustega avaldatakse detailne teave kõigi demonstreeritud 0-päeva haavatavuste kohta alles 90 päeva jooksul, mis antakse tootjatele, et uuenduste ettevalmistamiseks vigade parandamiseks.
Allikas: opennet.ru
