Paskelbti trijų dienų „Pwn2Own Ireland 2026“ konkurso rezultatai. Buvo pademonstruotos 42 sėkmingos atakos, panaudojant anksčiau nežinomas nulinės dienos pažeidžiamumus išmaniuosiuose telefonuose, išmaniųjų namų įrenginiuose, spausdintuvuose ir dirbtinio intelekto įrankiuose. Atakose buvo naudojama naujausia programinė įranga ir operacinės sistemos su visais turimais atnaujinimais ir numatytosiomis konfigūracijomis. Prizinis fondas siekė 1.33 mln. USD.
Atliko atakas:
- „Samsung Galaxy S26“ išmanusis telefonas: 6 sėkmingi įsilaužimai. Išmokėtos premijos: 31 250 USD, 15 750 USD, 11 000 USD, 8 500 USD ir 6 250 USD.
- „Google Pixel 10“ išmanusis telefonas: 1 sėkmingas įsilaužimas. Sumokėtas 150 000 USD atlygis.
- „Home Assistant“ – žalias namų automatikos įrenginys: 6 sėkmingi įsilaužimai. Išmokėtos premijos: 30 000, 12 000, 7 500, 7 000, 4 750 ir 4 500 USD.
- Išmanusis „Philips Hue Bridge Pro“ šviestuvas: 4 sėkmingi įsilaužimai. Išmokėti prizai: 40 000 USD, 12 000 USD, 6 000 USD ir 5 000 USD.
- „Garmin Index BPM“ kraujospūdžio matuoklis: du sėkmingi įsilaužimai, išnaudojantys buferio perpildymo pažeidžiamumus. Sumokėtos 20 000 USD ir 6 750 USD premijos.
- „Sonos Era 300“ išmaniosios kolonėlės: 5 sėkmingi įsilaužimai, išnaudojantys buferio perpildymo ir eilučių formatavimo pažeidžiamumus. Buvo skirtos 50 000, 17 500, 12 500, 10 500 ir 9 500 USD premijos.
- „Lexmark CX532adw“ spausdintuvas: 5 sėkmingi įsilaužimai, išnaudojantys atminties naudojimo po atleidimo pažeidžiamumus. Priskirtos premijos: 20 000, 10 000, 5 000, 5 000 ir 4 250 USD.
- „Canon imageFORCE 1643F“ spausdintuvas: 1 sėkmingas įsilaužimas, pasinaudojant pažeidžiamumais, susijusiais su netinkamu autentifikavimu, komandų pakeitimu ir iš anksto apibrėžtais programinės įrangos kredencialais. Sumokėtas 10 000 USD atlygis.
- Brother MFC-L8970CDW spausdintuvas: 1 sėkmingas įsilaužimas. Atlygis išmokėtas.
$ 20000. - „LiteLLM“ dirbtinio intelekto šliuzas: 2 sėkmingi įsilaužimai, išnaudojantys pažeidžiamumus, susijusius su netinkamu įvesties patvirtinimu ir kodo pakeitimu. Išmokėta 40 000 USD ir 15 000 USD.
- „Oracle Autonomous AI Database“: 5 sėkmingi spragų išnaudojimai, susiję su „use-afree“ ir tipų painiava. Priskirtos premijos: 40 000 USD, 14 000 USD, 10 000 USD, 6 250 USD ir 6 000 USD.
- „OpenAI Codex“ dirbtinio intelekto agentas: 1 sėkmingas įsilaužimas panaudojant argumentų pakeitimo pažeidžiamumus. Sumokėta 40 000 USD.
- „Dynamo“ dirbtinio intelekto platforma: 1 sėkmingas įsilaužimas panaudojant buferio perpildymo pažeidžiamumą. Sumokėta 40 000 USD.
- Chromavektorinė DBMS: 2 sėkmingi įsilaužimai. Sumokėta 12 000 USD ir 4 500 USD.
Be aukščiau paminėtų sėkmingų atakų, devyni bandymai išnaudoti pažeidžiamumus nepavyko, visais atvejais dėl to, kad komandoms nepavyko užbaigti atakos per nustatytą laiką.
Bandymai nulaužti „Brother MFC-L8970CDW“ spausdintuvus buvo nesėkmingi.
„Lexmark CX532adwe“, „Garmin Index BPM“ kraujospūdžio matuoklis, „Google Pixel 10“ išmanusis telefonas, „Chroma“ duomenų bazė ir „Home Assistant Green“ namų automatizavimo sistema.
Konkretūs problemos komponentai dar nepranešti. Pagal konkurso sąlygas detali informacija apie visus demonstruotus 0 dienų pažeidžiamumus bus paskelbta tik po 90 dienų, kurios suteikiamos gamintojams paruošti pažeidžiamumus pašalinančius atnaujinimus.
Šaltinis: opennet.ru
