نتایج مسابقه سه روزه Pwn2Own Ireland 2026 اعلام شد. ۴۲ حمله موفق با استفاده از آسیبپذیریهای روز صفر ناشناخته در تلفنهای هوشمند، دستگاههای خانه هوشمند، چاپگرها و ابزارهای هوش مصنوعی نشان داده شد. این حملات از جدیدترین میانافزار و سیستمعاملها با تمام بهروزرسانیهای موجود و تنظیمات پیشفرض استفاده کردند. مجموع جوایز ۱.۳۳ میلیون دلار بود.
حملات انجام شده:
- گوشی هوشمند سامسونگ گلکسی S26: 6 هک موفق. جوایز پرداخت شده: 31250 دلار، 15750 دلار، 11000 دلار، 8500 دلار و 6250 دلار.
- گوشی هوشمند گوگل پیکسل ۱۰: یک هک موفقیتآمیز. جایزه ۱۵۰ هزار دلاری پرداخت شد.
- دستگاه اتوماسیون خانگی سبز دستیار خانگی: ۶ هک موفق. جوایز پرداخت شده: ۳۰،۰۰۰ دلار، ۱۲،۰۰۰ دلار، ۷،۵۰۰ دلار، ۷،۰۰۰ دلار، ۴۷۵۰ دلار و ۴،۵۰۰ دلار.
- چراغ هوشمند Philips Hue Bridge Pro: ۴ هک موفق. جوایز پرداخت شده: ۴۰،۰۰۰ دلار، ۱۲،۰۰۰ دلار، ۶،۰۰۰ دلار و ۵،۰۰۰ دلار.
- دستگاه اندازهگیری فشار خون Garmin Index BPM: دو هک موفق با سوءاستفاده از آسیبپذیریهای سرریز بافر. جوایز 20،000 و 6،750 دلاری پرداخت شد.
- بلندگوهای هوشمند Sonos Era 300: 5 هک موفق با سوءاستفاده از آسیبپذیریهای سرریز بافر و قالببندی رشته. جوایز 50،000 دلار، 17،500 دلار، 12،500 دلار، 10،500 دلار و 9،500 دلار اهدا شد.
- چاپگر Lexmark CX532adw: 5 هک موفق با سوءاستفاده از آسیبپذیریهای استفاده پس از آزادسازی حافظه. جوایز اعطا شده: 20،000 دلار، 10،000 دلار، 5،000 دلار، 5،000 دلار و 4،250 دلار.
- چاپگر Canon imageFORCE 1643F: ۱ هک موفقیتآمیز با استفاده از آسیبپذیریهای مربوط به عدم احراز هویت مناسب، جایگزینی فرمان و اعتبارنامههای از پیش تعریفشدهی میانافزار. ۱۰،۰۰۰ دلار پاداش پرداخت شد.
- چاپگر برادر MFC-L8970CDW: ۱ هک موفقیتآمیز. پاداش پرداخت شد.
دلار 20000. - دروازه هوش مصنوعی LiteLLM: دو هک موفق که از آسیبپذیریهای مربوط به اعتبارسنجی نادرست ورودی و جایگزینی کد سوءاستفاده کردند. 40،000 دلار و 15،000 دلار پرداخت شد.
- پایگاه داده هوش مصنوعی خودمختار اوراکل: ۵ مورد سوءاستفاده موفقیتآمیز شامل استفاده پس از آزادسازی و سردرگمی نوع. جوایز اعطا شده: ۴۰،۰۰۰ دلار، ۱۴،۰۰۰ دلار، ۱۰،۰۰۰ دلار، ۶۲۵۰ دلار و ۶۰۰۰ دلار.
- عامل هوش مصنوعی OpenAI Codex: یک هک موفق با استفاده از آسیبپذیریهای جایگزینی آرگومان. ۴۰،۰۰۰ دلار پرداخت شد.
- پلتفرم هوش مصنوعی دینامو: ۱ هک موفق با استفاده از آسیبپذیری سرریز بافر. ۴۰،۰۰۰ دلار پرداخت شد.
- سیستم مدیریت پایگاه داده وکتور کروما: ۲ هک موفق. ۱۲۰۰۰ دلار و ۴۵۰۰ دلار پرداخت شد.
علاوه بر حملات موفقیتآمیز ذکر شده در بالا، نه تلاش برای سوءاستفاده از آسیبپذیریها با شکست مواجه شد، که در همه موارد به این دلیل بود که تیمها نتوانستند حمله را در مهلت مقرر تکمیل کنند.
تلاشها برای هک کردن چاپگرهای Brother MFC-L8970CDW ناموفق بود و
لکسمارک CX532adwe، دستگاه فشار خون گارمین Index BPM، گوشی هوشمند گوگل پیکسل ۱۰، پایگاه داده کروما و سیستم اتوماسیون خانگی هوم اسیستنت گرین.
اجزای خاص این مشکل هنوز گزارش نشده است. مطابق با شرایط مسابقه، اطلاعات دقیق در مورد تمام آسیب پذیری های 0 روزه نشان داده شده تنها پس از 90 روز منتشر می شود که در اختیار سازندگان قرار می گیرد تا به روز رسانی هایی را برای رفع آسیب پذیری ها آماده کنند.
منبع: opennet.ru
