Pwn2Ownコンテストでは、スマートフォン、プリンター、スマートホーム機器、AIツールなどのハッキング事例が披露された。

Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. Призовой фонд составил 1.33 млн долларов.

実行された攻撃:

  • Смартфон Samsung Galaxy S26: 6 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500 и $6250.
  • Смартфон Google Pixel 10: 1 успешный взлом. Выплачена премия 150 тысяч долларов.
  • Устройство домашней автоматизации Home Assistant Green: 6 успешных взломов. Выплачены премии $30000, $12000, $7500, $7000, $4750 и $4500.
  • Умный свет Philips Hue Bridge Pro: 4 успешных взлома. Выплачены премии $40000, $12000, $6000 и $5000.
  • Тонометр Garmin Index BPM: 2 успешных взлома c использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
  • Умные колонки Sonos Era 300: 5 успешных взломов c использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $10500 и $9500.
  • Принтер Lexmark CX532adw: 5 успешных взломов c использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
  • Принтер Canon imageFORCE 1643F: 1 успешный взлом c использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачена премия $10000.
  • Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия
    $ 20000。
  • AI-шлюз LiteLLM: 2 успешных взлома c использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
  • Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взломов, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
  • AI-агент OpenAI Codex: 1 успешный взлом c использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
  • AI-платформа Dynamo: 1 успешный взлом c использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
  • Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500.

Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время.
Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и
Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green.

問題の具体的な構成要素はまだ報告されていません。コンテストの規約に従って、実証されたすべてのゼロデイ脆弱性に関する詳細情報は 0 日後にのみ公開され、脆弱性を排除するアップデートを準備するためにメーカーに提供されます。

出所: オープンネット.ru

DDoS 保護機能を備えた信頼性の高いサイト用ホスティング、VPS VDS サーバーを購入する 🔥 DDoS攻撃対策付きの信頼性の高いウェブサイトホスティング、VPS/VDSサーバーを購入しましょう | ProHoster