Les résultats de trois jours de compétitions Pwn2Own Ireland 2026 ont été publiés, au cours desquelles 42 attaques réussies ont été démontrées en utilisant des vulnérabilités inconnues (0-day) sur des smartphones, des appareils domestiques intelligents, des imprimantes et des outils d'IA. Les attaques ont été réalisées avec les dernières mises à jour des micrologiciels et des systèmes d'exploitation, en configuration par défaut. Le prix total s'élève à 1,33 million de dollars.
Attaques réalisées :
- Smartphone Samsung Galaxy S26 : 6 piratages réussis. Montants des primes versées : 31 250 $, 15 750 $, 11 000 $, 8 500 $ et 6 250 $.
- Smartphone Google Pixel 10 : 1 piratage réussi. Prime versée de 150 000 $.
- Appareil d'automatisation domestique Home Assistant Green : 6 piratages réussis. Montants des primes versées : 30 000 $, 12 000 $, 7 500 $, 7 000 $, 4 750 $ et 4 500 $.
- Ampoule intelligente Philips Hue Bridge Pro : 4 piratages réussis. Montants des primes versées : 40 000 $, 12 000 $, 6 000 $ et 5 000 $.
- Tensiomètre Garmin Index BPM : 2 piratages réussis utilisant des vulnérabilités liées au dépassement de tampon. Montants des primes versées : 20 000 $ et 6 750 $.
- Enceintes intelligentes Sonos Era 300 : 5 piratages réussis utilisant des vulnérabilités liées au dépassement de tampon et à une erreur de formatage de chaîne. Montants des primes versées : 50 000 $, 17 500 $, 12 500 $, 10 500 $ et 9 500 $.
- Imprimante Lexmark CX532adw : 5 piratages réussis utilisant des vulnérabilités liées à l'accès à la mémoire après sa libération. Montants des primes versées : 20 000 $, 10 000 $, 5 000 $, 5 000 $ et 4 250 $.
- Imprimante Canon imageFORCE 1643F : 1 piratage réussi utilisant des vulnérabilités liées à l'absence de l'authentification appropriée, à l'injection de commandes et aux identifiants prédéfinis dans le micrologiciel. Montant de la prime versée : 10 000 $.
- Imprimante Brother MFC-L8970CDW : 1 piratage réussi. Montant de la prime versée :
$20000. - Passerelle IA LiteLLM : 2 piratages réussis utilisant des vulnérabilités liées à une vérification incorrecte des entrées et à la possibilité d'injection de code. Montants des primes versées : 40 000 $ et 15 000 $.
- Système d'automatisation de gestion de base de données Oracle Autonomous AI Database : 5 piratages réussis, liés à l'accès à la mémoire après libération et à un traitement incorrect des types (Type Confusion). Montants des primes versées : 40 000 $, 14 000 $, 10 000 $, 6 250 $ et 6 000 $.
- Agent IA OpenAI Codex : 1 piratage réussi utilisant des vulnérabilités liées à l'injection d'arguments. Montant de la prime versée : 40 000 $.
- Plateforme IA Dynamo : 1 piratage réussi utilisant une vulnérabilité liée au dépassement de tampon. Montant de la prime versée : 40 000 $.
- SGBD vectoriel Chroma : 2 piratages réussis. Montants des primes versées : 12 000 $ et 4 500 $.
En plus des attaques réussies mentionnées ci-dessus, 9 tentatives d'exploitation de vulnérabilités ont échoué, dans tous les cas en raison du fait que les équipes n'ont pas réussi à respecter le temps imparti pour l'attaque.
Les tentatives de piratage des imprimantes Brother MFC-L8970CDW et
Lexmark CX532adwe, du tensiomètre Garmin Index BPM, du smartphone Google Pixel 10, de la base de données Chroma et du système d'automatisation domestique Home Assistant Green ont échoué.
Il n'a pas encore été signalé quels composants présentent des problèmes. Conformément aux conditions du concours, des informations détaillées sur toutes les vulnérabilités 0-day démontrées seront publiées seulement après 90 jours, le temps accordé aux fabricants pour préparer les mises à jour corrigées.
Source : opennet.ru
