Na konkursie Pwn2Own zaprezentowano ataki na smartfony, drukarki, urządzenia smart home oraz narzędzia AI.

Podsumowanie trzech dni zawodów Pwn2Own Ireland 2026, podczas których zaprezentowano 42 udane ataki wykorzystujące wcześniej nieznane, krytyczne luki (0-day) w smartfonach, urządzeniach smart home, drukarkach i narzędziach AI. W trakcie ataków używano najnowszych wersji oprogramowania i systemów operacyjnych ze wszystkimi dostępnymi aktualizacjami oraz w konfiguracji domyślnej. Całkowita pula nagród wyniosła 1,33 miliona dolarów.

Zrealizowane ataki:

  • Smartfon Samsung Galaxy S26: 6 udanych włamań. Wypłacono nagrody $31250, $15750, $11000, $8500 i $6250.
  • Smartfon Google Pixel 10: 1 udane włamanie. Wypłacono nagrodę 150 tysięcy dolarów.
  • Urządzenie do automatyzacji domowej Home Assistant Green: 6 udanych włamań. Wypłacono nagrody $30000, $12000, $7500, $7000, $4750 i $4500.
  • Inteligentne oświetlenie Philips Hue Bridge Pro: 4 udane włamania. Wypłacono nagrody $40000, $12000, $6000 i $5000.
  • Ciśnieniomierz Garmin Index BPM: 2 udane włamania z wykorzystaniem luk związanych z przepełnieniem bufora. Wypłacono nagrody $20000 i $6750.
  • Głośniki Sonos Era 300: 5 udanych włamań z wykorzystaniem luk związanych z przepełnieniem bufora i błędnym formatowaniem ciągów. Wypłacono nagrody $50000, $17500, $12500, $10500 i $9500.
  • Drukarka Lexmark CX532adw: 5 udanych włamań z wykorzystaniem luk związanych z dostępem do pamięci po jej zwolnieniu. Wypłacono nagrody $20000, $10000, $5000, $5000 i $4250.
  • Drukarka Canon imageFORCE 1643F: 1 udane włamanie z wykorzystaniem luk związanych z brakiem odpowiedniej autoryzacji, podstawianiem poleceń i predefiniowanymi w oprogramowaniu danymi logowania. Wypłacono nagrodę $10000.
  • Drukarka Brother MFC-L8970CDW: 1 udane włamanie. Wypłacono nagrodę
    $20000.
  • Brama AI LiteLLM: 2 udane włamania z wykorzystaniem luk związanych z niewłaściwą walidacją danych wejściowych i możliwością podstawiania kodu. Wypłacono $40000 i $15000.
  • System automatyzacji zarządzania bazą danych Oracle Autonomous AI Database: 5 udanych włamań związanych z dostępem do pamięci po zwolnieniu i niewłaściwym przetwarzaniem typów (Type Confusion). Wypłacono nagrody $40000, $14000, $10000, $6250 i $6000.
  • Agent AI OpenAI Codex: 1 udane włamanie z wykorzystaniem luk związanych z podstawianiem argumentu. Wypłacono $40000.
  • Platforma AI Dynamo: 1 udane włamanie z wykorzystaniem luki związanej z przepełnieniem bufora. Wypłacono $40000.
  • Wektoryzowana baza danych Chroma: 2 udane włamania. Wypłacono $12000 i $4500.

Oprócz powyżej wymienionych udanych ataków, 9 prób wykorzystania luk w zabezpieczeniach zakończyło się niepowodzeniem, w każdym przypadku z powodu tego, że zespoły nie zdążyły zmieścić się w przewidzianym czasie na atak.
Nieudane okazały się próby włamania do drukarek Brother MFC-L8970CDW oraz
Lexmark CX532adwe, ciśnieniomierza Garmin Index BPM, smartfona Google Pixel 10, bazy danych Chroma oraz systemu automatyzacji domowej Home Assistant Green.

Dokładnie, w których komponentach wystąpiły problemy, nie podano. Zgodnie z warunkami konkursu szczegółowe informacje na temat wszystkich zaprezentowanych luk 0-day zostaną opublikowane dopiero po 90 dniach, które zostaną przyznane producentom na przygotowanie aktualizacji eliminujących te luki.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster