Të dhënat përfundimtare nga tre ditët e garave Pwn2Own Ireland 2026 janë publikuar, ku u demonstruan 42 sulme të suksesshme duke përdorur vulnerabilitete të panjohura më parë (0-day) në smartphone, pajisje për shtëpi inteligjente, printerë dhe mjete AI. Gjatë kryerjes së sulmeve, u përdorën versionet më të fundit të firmware-it dhe sistemeve operative me të gjitha përditësimet e disponueshme dhe në konfigurimin e paracaktuar. Fondi shpërblyes ishte 1.33 milion dollarë.
Sulmet e kryera:
- Smartphone Samsung Galaxy S26: 6 shpërthime të suksesshme. Të paguara shpërblime $31250, $15750, $11000, $8500 dhe $6250.
- Smartphone Google Pixel 10: 1 shpërthim i suksesshëm. Shpërblimi i paguar 150 mijë dollarë.
- Pajisja për automatizimin e shtëpisë Home Assistant Green: 6 shpërthime të suksesshme. Të paguara shpërblime $30000, $12000, $7500, $7000, $4750 dhe $4500.
- Drita inteligjente Philips Hue Bridge Pro: 4 shpërthime të suksesshme. Të paguara shpërblime $40000, $12000, $6000 dhe $5000.
- Tonometrin Garmin Index BPM: 2 shpërthime të suksesshme duke përdorur vulnerabilitete të lidhura me overflow-in e memories. Të paguara shpërblime $20000 dhe $6750.
- Kolonat inteligjente Sonos Era 300: 5 shpërthime të suksesshme duke përdorur vulnerabilitete të lidhura me overflow-in e memories dhe gabimet e formatimit të vargjeve. Të paguara shpërblime $50000, $17500, $12500, $10500 dhe $9500.
- Printeri Lexmark CX532adw: 5 shpërthime të suksesshme duke përdorur vulnerabilitete të lidhura me aksesin në memorien e liruar. Të paguara shpërblime $20000, $10000, $5000, $5000 dhe $4250.
- Printeri Canon imageFORCE 1643F: 1 shpërthim i suksesshëm duke përdorur vulnerabilitete të lidhura me mungesën e autentifikimit të duhur, inekzistencën e komandave dhe kredencialet e paracaktuara në firmware. Të paguara shpërblime $10000.
- Printeri Brother MFC-L8970CDW: 1 shpërthim i suksesshëm. Shpërblimi i paguar
$20000. - Gateway AI LiteLLM: 2 shpërthime të suksesshme duke përdorur vulnerabilitete të lidhura me verifikimin e gabuar të të dhënave të hyrjes dhe mundësinë e substitutës së kodit. Të paguara $40000 dhe $15000.
- Sistemi për automatizimin e menaxhimit të DB-së Oracle Autonomous AI Database: 5 shpërthime të suksesshme, të lidhura me aksesin në memorien e liruar dhe trajtimin e gabuar të llojeve (Type Confusion). Të paguara shpërblime $40000, $14000, $10000, $6250 dhe $6000.
- Agjenti AI OpenAI Codex: 1 shpërthim i suksesshëm duke përdorur vulnerabilitete të lidhura me substitutën e argumentit. Të paguara $40000.
- Platforma AI Dynamo: 1 shpërthim i suksesshëm duke përdorur vulnerabilitetet e lidhura me overflow-in e memories. Të paguara $40000.
- DB-vektoriale Chroma: 2 shpërthime të suksesshme. Të paguara $12000 dhe $4500.
Përveç sulmeve të përmendura më lart, 9 përpjekje për shfrytëzimin e dobësive përfunduan pa sukses, në të gjitha rastet për shkak se ekipet nuk arritën të përfundojnë brenda kohës së caktuar për sulmin.
Përpjekjet për të hakëruar printerët Brother MFC-L8970CDW dhe
Lexmark CX532adwe, pajisjen tonometër Garmin Index BPM, smartphone-in Google Pixel 10, DB Chroma dhe sistemin e automatizimit të shtëpisë Home Assistant Green.
Sipas informacioneve, akoma nuk është raportuar se në cilat komponente ka probleme. Sipas kushteve të garës, informacioni i detajuar për të gjitha dobësitë 0-day të demonstruara do të publikohet vetëm pas 90 ditësh, të cilat u jepen prodhuesve për të përgatitur përditësime për eliminimin e dobësive.
Burimi: opennet.ru
