Durante la competizione Pwn2Own, sono state dimostrate le vulnerabilità di smartphone, stampanti, dispositivi per la casa intelligente e strumenti di intelligenza artificiale.

Si sono conclusi i tre giorni di competizioni Pwn2Own Ireland 2026, durante i quali sono state dimostrate 42 attacchi riusciti utilizzando vulnerabilità sconosciute (0-day) in smartphone, dispositivi smart home, stampanti e strumenti AI. Gli attacchi sono stati eseguiti utilizzando i firmware e i sistemi operativi più recenti con tutti gli aggiornamenti disponibili e nella configurazione predefinita. Il montepremi ammontava a 1,33 milioni di dollari.

Attacchi effettuati:

  • Smartphone Samsung Galaxy S26: 6 hacking riusciti. Premi pagati: $31250, $15750, $11000, $8500 e $6250.
  • Smartphone Google Pixel 10: 1 hacking riuscito. Premio pagato: 150.000 dollari.
  • Dispositivo di automazione domestica Home Assistant Green: 6 hacking riusciti. Premi pagati: $30000, $12000, $7500, $7000, $4750 e $4500.
  • Smart light Philips Hue Bridge Pro: 4 hacking riusciti. Premi pagati: $40000, $12000, $6000 e $5000.
  • Sfigmomanometro Garmin Index BPM: 2 hacking riusciti utilizzando vulnerabilità relative a buffer overflow. Premi pagati: $20000 e $6750.
  • Altoparlanti intelligenti Sonos Era 300: 5 hacking riusciti utilizzando vulnerabilità relative a buffer overflow e errore di formattazione delle stringhe. Premi pagati: $50000, $17500, $12500, $10500 e $9500.
  • Stampante Lexmark CX532adw: 5 hacking riusciti utilizzando vulnerabilità relative all'accesso alla memoria dopo la liberazione. Premi pagati: $20000, $10000, $5000, $5000 e $4250.
  • Stampante Canon imageFORCE 1643F: 1 hacking riuscito utilizzando vulnerabilità relative all'assenza di adeguata autenticazione, sostituzione dei comandi e credenziali predefinite nel firmware. Premio pagato: $10000.
  • Stampante Brother MFC-L8970CDW: 1 hacking riuscito. Premio pagato
    $20000.
  • Gateway AI LiteLLM: 2 hacking riusciti utilizzando vulnerabilità relative a una scorretta verifica dei dati in ingresso e la possibilità di sostituzione del codice. Premi pagati: $40000 e $15000.
  • Sistema di automazione gestione DB Oracle Autonomous AI Database: 5 hacking riusciti, relativi all'accesso alla memoria dopo la liberazione e alla gestione errata dei tipi (Type Confusion). Premi pagati: $40000, $14000, $10000, $6250 e $6000.
  • Agente AI OpenAI Codex: 1 hacking riuscito utilizzando vulnerabilità relative alla sostituzione di argomenti. Premio pagato: $40000.
  • Piattaforma AI Dynamo: 1 hacking riuscito utilizzando una vulnerabilità relativa a un buffer overflow. Premio pagato: $40000.
  • DBMS vettoriale Chroma: 2 hacking riusciti. Premi pagati: $12000 e $4500.

Oltre agli attacchi di successo sopra menzionati, 9 tentativi di sfruttamento delle vulnerabilità si sono conclusi con un fallimento, in tutti i casi a causa del fatto che i team non sono riusciti a rimanere entro il tempo limitato assegnato per l'attacco.
I tentativi di hacking delle stampanti Brother MFC-L8970CDW e
Lexmark CX532adwe, del misuratore di pressione Garmin Index BPM, dello smartphone Google Pixel 10, del database Chroma e del sistema di automazione domestica Home Assistant Green si sono rivelati infruttuosi.

Non è stato comunicato in quali componenti specifici si siano verificate le problematiche. Secondo le condizioni del concorso, le informazioni dettagliate su tutte le vulnerabilità 0-day dimostrate saranno pubblicate solo dopo 90 giorni, periodo dato ai produttori per preparare aggiornamenti per la correzione delle vulnerabilità.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster