Kết quả cuộc thi Pwn2Own Ireland 2026 kéo dài ba ngày đã được công bố. 42 cuộc tấn công thành công đã được chứng minh bằng cách sử dụng các lỗ hổng bảo mật chưa được biết đến trước đây trong điện thoại thông minh, thiết bị nhà thông minh, máy in và công cụ trí tuệ nhân tạo. Các cuộc tấn công sử dụng phần mềm và hệ điều hành mới nhất với tất cả các bản cập nhật có sẵn và cấu hình mặc định. Tổng giải thưởng lên tới 1.33 triệu đô la.
Các cuộc tấn công đã thực hiện:
- Điện thoại thông minh Samsung Galaxy S26: 6 vụ hack thành công. Tiền thưởng đã trả: $31250, $15750, $11000, $8500 và $6250.
- Điện thoại thông minh Google Pixel 10: 1 vụ hack thành công. Phần thưởng 150 đô la đã được trả.
- Thiết bị tự động hóa nhà thông minh Home Assistant Green: 6 vụ hack thành công. Tiền thưởng đã trả: $30000, $12000, $7500, $7000, $4750 và $4500.
- Đèn thông minh Philips Hue Bridge Pro: 4 vụ hack thành công. Tiền thưởng đã trả: 40000 đô la, 12000 đô la, 6000 đô la và 5000 đô la.
- Máy đo huyết áp Garmin Index BPM: hai vụ tấn công thành công khai thác lỗ hổng tràn bộ đệm. Tiền thưởng lần lượt là 20000 đô la và 6750 đô la đã được trả.
- Loa thông minh Sonos Era 300: 5 vụ tấn công thành công khai thác lỗ hổng tràn bộ đệm và định dạng chuỗi. Phần thưởng lần lượt là $50000, $17500, $12500, $10500 và $9500.
- Máy in Lexmark CX532adw: 5 vụ tấn công thành công khai thác lỗ hổng sử dụng bộ nhớ sau khi giải phóng (memory use-after-free). Tiền thưởng được trao: 20000 đô la, 10000 đô la, 5000 đô la, 5000 đô la và 4250 đô la.
- Máy in Canon imageFORCE 1643F: 1 vụ tấn công thành công bằng cách sử dụng các lỗ hổng liên quan đến việc thiếu xác thực đúng cách, thay thế lệnh và thông tin đăng nhập firmware được xác định trước. Phần thưởng 10000 đô la đã được trao.
- Máy in Brother MFC-L8970CDW: 1 lần hack thành công. Đã thanh toán tiền thưởng.
$ 20000. - Cổng AI LiteLLM: 2 vụ tấn công thành công khai thác các lỗ hổng liên quan đến việc xác thực đầu vào không đúng cách và thay thế mã. Số tiền thưởng được trả lần lượt là 40000 đô la và 15000 đô la.
- Lỗ hổng bảo mật Oracle Autonomous AI Database: 5 vụ khai thác thành công liên quan đến lỗi sử dụng bộ nhớ sau khi đã giải phóng (use-after-free) và lỗi nhầm lẫn kiểu dữ liệu. Tiền thưởng được trao: $40000, $14000, $10000, $6250 và $6000.
- Tác nhân AI của OpenAI Codex: 1 vụ tấn công thành công bằng cách sử dụng lỗ hổng thay thế đối số. Đã trả 40000 đô la.
- Nền tảng Dynamo AI: 1 vụ tấn công thành công bằng lỗ hổng tràn bộ đệm. Đã trả 40000 đô la.
- Hệ quản trị cơ sở dữ liệu Chroma Vector: 2 vụ tấn công thành công. Đã trả 12000 đô la và 4500 đô la.
Ngoài các cuộc tấn công thành công đã nêu ở trên, chín nỗ lực khai thác lỗ hổng đã thất bại, trong tất cả các trường hợp đều do các nhóm không hoàn thành cuộc tấn công trong thời gian quy định.
Các nỗ lực xâm nhập hệ thống máy in Brother MFC-L8970CDW đều không thành công.
Máy in Lexmark CX532adwe, máy đo huyết áp Garmin Index BPM, điện thoại thông minh Google Pixel 10, cơ sở dữ liệu Chroma và hệ thống tự động hóa nhà thông minh Home Assistant Green.
Các thành phần cụ thể của vấn đề vẫn chưa được báo cáo. Theo các điều khoản của cuộc thi, thông tin chi tiết về tất cả các lỗ hổng 0 ngày đã được chứng minh sẽ chỉ được công bố sau 90 ngày, thông tin này sẽ được cung cấp cho các nhà sản xuất để chuẩn bị các bản cập nhật loại bỏ các lỗ hổng.
Nguồn: opennet.ru
