На змаганні Pwn2Own продемонстровано зломи смартфонів, принтерів, пристроїв розумного будинку та AI-інструментів

Підбито підсумки трьох днів змагань Pwn2Own Ireland 2026, на яких було продемонстровано 42 успішні атаки з використанням раніше невідомих уразливостей (0-day) у смартфонах, пристроях для розумного будинку, принтерах та AI-інструментах. При проведенні атак використовувалися найсвіжіші прошивки та операційні системи з усіма доступними оновленнями та у конфігурації за умовчанням. Призовий фонд становив 1.33 млн доларів.

Здійснені атаки:

  • Смартфон Samsung Galaxy S26: 6 успішних зламів. Виплачено премії $31250, $15750, $11000, $8500 та $6250.
  • Смартфон Google Pixel 10: 1 успішний злом. Виплачено премію 150 тисяч доларів.
  • Влаштування домашньої автоматизації Home Assistant Green: 6 успішних зломів. Виплачено премії $30000, $12000, $7500, $7000, $4750 та $4500.
  • Розумне світло Philips Hue Bridge Pro: 4 успішні зломи. Виплачено премії $40000, $12000, $6000 та $5000.
  • Тонометр Garmin Index BPM: 2 успішні зламування з використанням уразливостей, пов'язаних з переповненням буфера. Виплачено премії $20000 та $6750.
  • Розумні колонки Sonos Era 300: 5 успішних зламів з використанням уразливостей, пов'язаних з переповненням буфера та помилкою форматування рядків. Виплачено премії $50000, $17500, $12500, $10500 та $9500.
  • Принтер Lexmark CX532adw: 5 успішних зламів із використанням уразливостей, пов'язаних із зверненням до пам'яті після її звільнення. Виплачено премії $20000, $10000, $5000, $5000 та $4250.
  • Принтер Canon imageFORCE 1643F: 1 успішний зламування з використанням уразливостей, пов'язаних з відсутністю належної автентифікації, підстановкою команд та обумовленими в прошивці обліковими даними. Виплачено премію $10000.
  • Принтер Brother MFC-L8970CDW: 1 успішний злам. Виплачено премію
    $ 20000.
  • AI-шлюз LiteLLM: 2 успішні зломи з використанням уразливостей, пов'язаних з некоректною перевіркою вхідних даних та можливістю підстановки коду. Виплачено $40000 та $15000.
  • Система автоматизації управління БД Oracle Autonomous AI Database: 5 успішних зламів, пов'язаних із зверненням до пам'яті після звільнення та неправильною обробкою типів (Type Confusion). Виплачено премії $40000, $14000, $10000, $6250 та $6000.
  • AI-агент OpenAI Codex: 1 успішний зламування з використанням уразливостей, пов'язаних з підстановкою аргументу. Виплачено $40000.
  • AI-платформа Dynamo: 1 успішний злам з використанням вразливості, пов'язаної з переповненням буфера. Виплачено $40000.
  • Векторна СУБД Chroma: 2 успішні зломи. Виплачено $12000 та $4500.

Окрім вищезазначених успішних атак, 9 спроб експлуатації вразливостей завершилися невдачею, у всіх випадках через те, що команди не встигли вкластися у відведений для атаки обмежений час.
Невдалими виявилися спроби зламування принтерів Brother MFC-L8970CDW та
Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma та системи домашньої автоматизації Home Assistant Green.

У яких саме компонентах проблеми поки що не повідомляється. Відповідно до умов конкурсу детальну інформацію про всі продемонстровані 0-day уразливості буде опубліковано лише через 90 днів, які даються на підготовку виробниками оновлень з усуненням уразливостей.

Джерело: opennet.ru

Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери 🔥 Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери | ProHoster