Підбито підсумки трьох днів змагань Pwn2Own Ireland 2026, на яких було продемонстровано 42 успішні атаки з використанням раніше невідомих уразливостей (0-day) у смартфонах, пристроях для розумного будинку, принтерах та AI-інструментах. При проведенні атак використовувалися найсвіжіші прошивки та операційні системи з усіма доступними оновленнями та у конфігурації за умовчанням. Призовий фонд становив 1.33 млн доларів.
Здійснені атаки:
- Смартфон Samsung Galaxy S26: 6 успішних зламів. Виплачено премії $31250, $15750, $11000, $8500 та $6250.
- Смартфон Google Pixel 10: 1 успішний злом. Виплачено премію 150 тисяч доларів.
- Влаштування домашньої автоматизації Home Assistant Green: 6 успішних зломів. Виплачено премії $30000, $12000, $7500, $7000, $4750 та $4500.
- Розумне світло Philips Hue Bridge Pro: 4 успішні зломи. Виплачено премії $40000, $12000, $6000 та $5000.
- Тонометр Garmin Index BPM: 2 успішні зламування з використанням уразливостей, пов'язаних з переповненням буфера. Виплачено премії $20000 та $6750.
- Розумні колонки Sonos Era 300: 5 успішних зламів з використанням уразливостей, пов'язаних з переповненням буфера та помилкою форматування рядків. Виплачено премії $50000, $17500, $12500, $10500 та $9500.
- Принтер Lexmark CX532adw: 5 успішних зламів із використанням уразливостей, пов'язаних із зверненням до пам'яті після її звільнення. Виплачено премії $20000, $10000, $5000, $5000 та $4250.
- Принтер Canon imageFORCE 1643F: 1 успішний зламування з використанням уразливостей, пов'язаних з відсутністю належної автентифікації, підстановкою команд та обумовленими в прошивці обліковими даними. Виплачено премію $10000.
- Принтер Brother MFC-L8970CDW: 1 успішний злам. Виплачено премію
$ 20000. - AI-шлюз LiteLLM: 2 успішні зломи з використанням уразливостей, пов'язаних з некоректною перевіркою вхідних даних та можливістю підстановки коду. Виплачено $40000 та $15000.
- Система автоматизації управління БД Oracle Autonomous AI Database: 5 успішних зламів, пов'язаних із зверненням до пам'яті після звільнення та неправильною обробкою типів (Type Confusion). Виплачено премії $40000, $14000, $10000, $6250 та $6000.
- AI-агент OpenAI Codex: 1 успішний зламування з використанням уразливостей, пов'язаних з підстановкою аргументу. Виплачено $40000.
- AI-платформа Dynamo: 1 успішний злам з використанням вразливості, пов'язаної з переповненням буфера. Виплачено $40000.
- Векторна СУБД Chroma: 2 успішні зломи. Виплачено $12000 та $4500.
Окрім вищезазначених успішних атак, 9 спроб експлуатації вразливостей завершилися невдачею, у всіх випадках через те, що команди не встигли вкластися у відведений для атаки обмежений час.
Невдалими виявилися спроби зламування принтерів Brother MFC-L8970CDW та
Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma та системи домашньої автоматизації Home Assistant Green.
У яких саме компонентах проблеми поки що не повідомляється. Відповідно до умов конкурсу детальну інформацію про всі продемонстровані 0-day уразливості буде опубліковано лише через 90 днів, які даються на підготовку виробниками оновлень з усуненням уразливостей.
Джерело: opennet.ru
