De resultaten van drie dagen Pwn2Own Ireland 2026 zijn bekendgemaakt, waarbij 42 succesvolle aanvallen werden gedemonstreerd met gebruik van onbekende kwetsbaarheden (0-day) in smartphones, slimme apparaten, printers en AI-tools. Voor de aanvallen werden de nieuwste firmware en besturingssystemen met alle beschikbare updates in de standaardconfiguratie gebruikt. De prijzenpot bedroeg 1,33 miljoen dollar.
Uitgevoerde aanvallen:
- Smartphone Samsung Galaxy S26: 6 succesvolle hacks. Premies uitgekeerd van $31250, $15750, $11000, $8500 en $6250.
- Smartphone Google Pixel 10: 1 succesvolle hack. Premie uitgekeerd van 150.000 dollar.
- Slimme home automation-apparaat Home Assistant Green: 6 succesvolle hacks. Premies uitgekeerd van $30000, $12000, $7500, $7000, $4750 en $4500.
- Slimme lamp Philips Hue Bridge Pro: 4 succesvolle hacks. Premies uitgekeerd van $40000, $12000, $6000 en $5000.
- Bloeddrukmeter Garmin Index BPM: 2 succesvolle hacks met gebruik van kwetsbaarheden gerelateerd aan buffer overflow. Premies uitgekeerd van $20000 en $6750.
- Slimme luidsprekers Sonos Era 300: 5 succesvolle hacks met gebruik van kwetsbaarheden gerelateerd aan buffer overflow en string formatting errors. Premies uitgekeerd van $50000, $17500, $12500, $10500 en $9500.
- Printer Lexmark CX532adw: 5 succesvolle hacks met gebruik van kwetsbaarheden gerelateerd aan toegang tot vrijgegeven geheugen. Premies uitgekeerd van $20000, $10000, $5000, $5000 en $4250.
- Printer Canon imageFORCE 1643F: 1 succesvolle hack met gebruik van kwetsbaarheden gerelateerd aan onvoldoende authenticatie, command injection en hardcoded inloggegevens in de firmware. Premie uitgekeerd van $10000.
- Printer Brother MFC-L8970CDW: 1 succesvolle hack. Premie uitgekeerd.
$20000. - AI-gateway LiteLLM: 2 succesvolle hacks met gebruik van kwetsbaarheden gerelateerd aan onjuiste invoercontrole en mogelijk code-injectie. Premies uitgekeerd van $40000 en $15000.
- Automatiseringssysteem Oracle Autonomous AI Database: 5 succesvolle hacks gerelateerd aan toegang tot vrijgegeven geheugen en incorrecte typeverwerking (Type Confusion). Premies uitgekeerd van $40000, $14000, $10000, $6250 en $6000.
- AI-agent OpenAI Codex: 1 succesvolle hack met gebruik van kwetsbaarheden gerelateerd aan argument-injectie. Premie uitgekeerd van $40000.
- AI-platform Dynamo: 1 succesvolle hack met gebruik van een kwetsbaarheid gerelateerd aan buffer overflow. Premie uitgekeerd van $40000.
- Vector database Chroma: 2 succesvolle hacks. Premies uitgekeerd van $12000 en $4500.
Naast de eerder genoemde succesvolle aanvallen, zijn 9 pogingen om kwetsbaarheden te exploiteren mislukt, in alle gevallen omdat de teams niet op tijd klaar waren voor de beperkte tijd die voor de aanval was aangegeven.
De pogingen om de printers Brother MFC-L8970CDW en
Lexmark CX532adwe, de Garmin Index BPM bloeddrukmeter, de Google Pixel 10 smartphone, de Chroma database en het Home Assistant Green smart home-systeem te hacken, zijn mislukt.
Over welke specifieke componenten de problemen zich voordoen, is nog niet gerapporteerd. Volgens de voorwaarden van de wedstrijd zal gedetailleerde informatie over alle gedemonstreerde 0-day kwetsbaarheden pas over 90 dagen worden gepubliceerd, die fabrikanten krijgen voor het voorbereiden van updates om kwetsbaarheden te verhelpen.
Bron: opennet.ru
