Au fost publicate rezultatele celor trei zile de competiție Pwn2Own Ireland 2026, în cadrul căreia au fost demonstrate 42 de atacuri de succes folosind vulnerabilități necunoscute anterior (0-day) în smartphone-uri, dispozitivele de acasă inteligente, imprimante și instrumente AI. Atacurile au fost efectuate cu cele mai recente firmware-uri și sisteme de operare, cu toate actualizările disponibile și în configurația implicită. Fondul de premii a fost de 1,33 milioane de dolari.
Atacurile realizate:
- Smartphone Samsung Galaxy S26: 6 hack-uri de succes. Premiile au fost în valoare de $31250, $15750, $11000, $8500 și $6250.
- Smartphone Google Pixel 10: 1 hack de succes. Premiul a fost de 150 de mii de dolari.
- Dispozitiv de automatizare inteligentă Home Assistant Green: 6 hack-uri de succes. Premiile au fost în valoare de $30000, $12000, $7500, $7000, $4750 și $4500.
- Lumină inteligentă Philips Hue Bridge Pro: 4 hack-uri de succes. Premiile au fost în valoare de $40000, $12000, $6000 și $5000.
- Tonometrul Garmin Index BPM: 2 hack-uri de succes folosind vulnerabilități legate de overflow-ul bufferului. Premiile au fost în valoare de $20000 și $6750.
- Boxe inteligente Sonos Era 300: 5 hack-uri de succes folosind vulnerabilități legate de overflow-ul bufferului și erori de formatare a șirurilor. Premiile au fost în valoare de $50000, $17500, $12500, $10500 și $9500.
- Imprimantă Lexmark CX532adw: 5 hack-uri de succes folosind vulnerabilități legate de accesul la memorie după eliberare. Premiile au fost în valoare de $20000, $10000, $5000, $5000 și $4250.
- Imprimantă Canon imageFORCE 1643F: 1 hack de succes folosind vulnerabilități legate de lipsa autentificării adecvate, substituirea comenzilor și acreditivele presetate în firmware. Premiul a fost de $10000.
- Imprimantă Brother MFC-L8970CDW: 1 hack de succes. Premiul a fost de
$20000. - Gateway AI LiteLLM: 2 hack-uri de succes folosind vulnerabilități legate de verificarea incorectă a datelor de intrare și posibilitatea de substituire a codului. Premiile au fost de $40000 și $15000.
- Sistem de automatizare a gestiunii bazelor de date Oracle Autonomous AI Database: 5 hack-uri de succes, legate de accesul la memorie după eliberare și tratarea incorectă a tipurilor (Type Confusion). Premiile au fost în valoare de $40000, $14000, $10000, $6250 și $6000.
- Agent AI OpenAI Codex: 1 hack de succes folosind vulnerabilități legate de substituția argumentului. Premiul a fost de $40000.
- Platformă AI Dynamo: 1 hack de succes folosind o vulnerabilitate legată de overflow-ul bufferului. Premiul a fost de $40000.
- Sistem de gestionare a bazelor de date vectoriale Chroma: 2 hack-uri de succes. Premiile au fost de $12000 și $4500.
Pe lângă atacurile de succes menționate anterior, 9 tentative de exploatare a vulnerabilităților s-au soldat cu eșec, în toate cazurile din cauza faptului că echipele nu au reușit să se încadreze în timpul limitat alocat pentru atac.
S-au dovedit a fi eșuate tentativele de atac asupra imprimantelor Brother MFC-L8970CDW și
Lexmark CX532adwe, tensiometrului Garmin Index BPM, smartphone-ului Google Pixel 10, bazei de date Chroma și sistemului de automatizare a locuinței Home Assistant Green.
Nu se raportează în prezent în ce componente exact există probleme. Conform regulilor competiției, informațiile detaliate despre toate vulnerabilitățile 0-day demonstrate vor fi publicate doar după 90 de zile, timp acordat producătorilor pentru a pregăti actualizări care elimină vulnerabilitățile.
Sursa: opennet.ro
