Podsumowanie trzech dni zawodów Pwn2Own Ireland 2026, podczas których zaprezentowano 42 udane ataki wykorzystujące wcześniej nieznane, krytyczne luki (0-day) w smartfonach, urządzeniach smart home, drukarkach i narzędziach AI. W trakcie ataków używano najnowszych wersji oprogramowania i systemów operacyjnych ze wszystkimi dostępnymi aktualizacjami oraz w konfiguracji domyślnej. Całkowita pula nagród wyniosła 1,33 miliona dolarów.
Zrealizowane ataki:
- Smartfon Samsung Galaxy S26: 6 udanych włamań. Wypłacono nagrody $31250, $15750, $11000, $8500 i $6250.
- Smartfon Google Pixel 10: 1 udane włamanie. Wypłacono nagrodę 150 tysięcy dolarów.
- Urządzenie do automatyzacji domowej Home Assistant Green: 6 udanych włamań. Wypłacono nagrody $30000, $12000, $7500, $7000, $4750 i $4500.
- Inteligentne oświetlenie Philips Hue Bridge Pro: 4 udane włamania. Wypłacono nagrody $40000, $12000, $6000 i $5000.
- Ciśnieniomierz Garmin Index BPM: 2 udane włamania z wykorzystaniem luk związanych z przepełnieniem bufora. Wypłacono nagrody $20000 i $6750.
- Głośniki Sonos Era 300: 5 udanych włamań z wykorzystaniem luk związanych z przepełnieniem bufora i błędnym formatowaniem ciągów. Wypłacono nagrody $50000, $17500, $12500, $10500 i $9500.
- Drukarka Lexmark CX532adw: 5 udanych włamań z wykorzystaniem luk związanych z dostępem do pamięci po jej zwolnieniu. Wypłacono nagrody $20000, $10000, $5000, $5000 i $4250.
- Drukarka Canon imageFORCE 1643F: 1 udane włamanie z wykorzystaniem luk związanych z brakiem odpowiedniej autoryzacji, podstawianiem poleceń i predefiniowanymi w oprogramowaniu danymi logowania. Wypłacono nagrodę $10000.
- Drukarka Brother MFC-L8970CDW: 1 udane włamanie. Wypłacono nagrodę
$20000. - Brama AI LiteLLM: 2 udane włamania z wykorzystaniem luk związanych z niewłaściwą walidacją danych wejściowych i możliwością podstawiania kodu. Wypłacono $40000 i $15000.
- System automatyzacji zarządzania bazą danych Oracle Autonomous AI Database: 5 udanych włamań związanych z dostępem do pamięci po zwolnieniu i niewłaściwym przetwarzaniem typów (Type Confusion). Wypłacono nagrody $40000, $14000, $10000, $6250 i $6000.
- Agent AI OpenAI Codex: 1 udane włamanie z wykorzystaniem luk związanych z podstawianiem argumentu. Wypłacono $40000.
- Platforma AI Dynamo: 1 udane włamanie z wykorzystaniem luki związanej z przepełnieniem bufora. Wypłacono $40000.
- Wektoryzowana baza danych Chroma: 2 udane włamania. Wypłacono $12000 i $4500.
Oprócz powyżej wymienionych udanych ataków, 9 prób wykorzystania luk w zabezpieczeniach zakończyło się niepowodzeniem, w każdym przypadku z powodu tego, że zespoły nie zdążyły zmieścić się w przewidzianym czasie na atak.
Nieudane okazały się próby włamania do drukarek Brother MFC-L8970CDW oraz
Lexmark CX532adwe, ciśnieniomierza Garmin Index BPM, smartfona Google Pixel 10, bazy danych Chroma oraz systemu automatyzacji domowej Home Assistant Green.
Dokładnie, w których komponentach wystąpiły problemy, nie podano. Zgodnie z warunkami konkursu szczegółowe informacje na temat wszystkich zaprezentowanych luk 0-day zostaną opublikowane dopiero po 90 dniach, które zostaną przyznane producentom na przygotowanie aktualizacji eliminujących te luki.
Źródło: opennet.ru
