Kolmipäiväisen Pwn2Own Ireland 2026 -kilpailun tulokset on julkistettu. Kilpailussa onnistui 42 hyökkäystä, joissa käytettiin aiemmin tuntemattomia nollapäivähaavoittuvuuksia älypuhelimissa, älykodin laitteissa, tulostimissa ja tekoälytyökaluissa. Hyökkäyksissä käytettiin uusimpia laiteohjelmistoja ja käyttöjärjestelmiä kaikkine saatavilla olevine päivityksineen ja oletusasetuksineen. Palkintopotti oli yhteensä 1.33 miljoonaa dollaria.
Suoritetut hyökkäykset:
- Samsung Galaxy S26 -älypuhelin: 6 onnistunutta hakkerointia. Palkkiot maksettiin: 31 250 dollaria, 15 750 dollaria, 11 000 dollaria, 8 500 dollaria ja 6 250 dollaria.
- Google Pixel 10 -älypuhelin: 1 onnistunut hakkerointi. 150 000 dollarin palkkio maksettu.
- Home Assistant Vihreä kodin automaatiolaite: 6 onnistunutta hakkerointia. Palkkiot maksettiin: 30 000 dollaria, 12 000 dollaria, 7 500 dollaria, 7 000 dollaria, 4 750 dollaria ja 4 500 dollaria.
- Philips Hue Bridge Pro -älyvalo: 4 onnistunutta hakkerointia. Palkkiot: 40 000 dollaria, 12 000 dollaria, 6 000 dollaria ja 5 000 dollaria.
- Garmin Index BPM -verenpainemittari: kaksi onnistunutta hakkerointia, joissa hyödynnettiin puskurin ylivuotohaavoittuvuuksia. Palkkioina maksettiin 20 000 ja 6 750 dollaria.
- Sonos Era 300 -älykaiuttimet: 5 onnistunutta hakkerointia, jotka hyödyntävät puskurin ylivuotoa ja merkkijonojen muotoiluhaavoittuvuuksia. Palkintoina myönnettiin 50 000, 17 500, 12 500, 10 500 ja 9 500 dollaria.
- Lexmark CX532adw -tulostin: 5 onnistunutta muistin käyttövapautuksen jälkeisiä haavoittuvuuksia hyödyntävää haavoittuvuutta. Palkkiot: 20 000, 10 000, 5 000, 5 000 ja 4 250 dollaria.
- Canon imageFORCE 1643F -tulostin: 1 onnistunut hakkerointi, jossa käytettiin haavoittuvuuksia, jotka liittyivät asianmukaisen todennuksen, komentojen korvaamisen ja ennalta määritettyjen laiteohjelmistotunnistetietojen puutteeseen. 10 000 dollarin palkkio maksettu.
- Brother MFC-L8970CDW -tulostin: 1 onnistunut hakkerointi. Palkkio maksettu.
$ 20000. - LiteLLM-tekoälyyhdyskäytävä: kaksi onnistunutta hakkerointia, joissa hyödynnettiin virheelliseen syötteen validointiin ja koodin korvaamiseen liittyviä haavoittuvuuksia. 40 000 ja 15 000 dollaria maksettiin.
- Oracle Autonomous AI Database: 5 onnistunutta hyökkäystä, joihin liittyi "use-after-free" ja tyyppisekaannuksia. Palkkiot: 40 000 dollaria, 14 000 dollaria, 10 000 dollaria, 6 250 dollaria ja 6 000 dollaria.
- OpenAI Codexin tekoälyagentti: 1 onnistunut hakkerointi argumenttien korvaamishaavoittuvuuksien avulla. Maksettu 40 000 dollaria.
- Dynamo-tekoälyalusta: 1 onnistunut hakkerointi puskurin ylivuotohaavoittuvuuden avulla. Maksettu 40 000 dollaria.
- Kromavektoritietokannan hallintajärjestelmä: 2 onnistunutta hakkerointia. Maksettu 12 000 dollaria ja 4 500 dollaria.
Edellä mainittujen onnistuneiden hyökkäysten lisäksi yhdeksän yritystä hyödyntää haavoittuvuuksia epäonnistui, kaikissa tapauksissa siksi, että tiimit eivät onnistuneet suorittamaan hyökkäystä aikarajan sisällä.
Yritykset hakkeroida Brother MFC-L8970CDW -tulostimia epäonnistuivat.
Lexmark CX532adwe, Garmin Index BPM -verenpainemittari, Google Pixel 10 -älypuhelin, Chroma-tietokanta ja Home Assistant Green -kotiautomaatiojärjestelmä.
Ongelman erityisiä osia ei ole vielä raportoitu. Kilpailun ehtojen mukaisesti yksityiskohtaiset tiedot kaikista osoitetuista 0 päivän haavoittuvuuksista julkaistaan vasta 90 päivän kuluttua, jotka annetaan valmistajille haavoittuvuuksia poistavien päivitysten valmistelemiseksi.
Lähde: opennet.ru
