На Pwn2Own Ireland виявили 32 уразливості нульового дня

На Pwn2Own Ireland виявили 32 уразливості нульового дня

У перший день Pwn2Own Ireland 2026 дослідники продемонстрували 32 уразливості нульового дня та двічі зламали Samsung Galaxy S26.

У перший день змагання Pwn2Own Ireland 2026 дослідники кібербезпеки продемонстрували експлуатацію 32 уразливостей нульового дня та заробили загалом 388 500 доларів. Серед іншого їм двічі вдалося скомпрометувати флагманський смартфон Samsung Galaxy S26.

Як повідомляє BleepingComputer, учасники змагаються у семи категоріях: мобільні телефони, принтери, пристрої розумного дому, месенджери, інфраструктура штучного інтелекту, застосунки для програмування на базі ШІ та пристрої для здоров’я й добробуту.

 

Атаки на смартфони та розумні пристрої

 

Samsung Galaxy S26 успішно атакували команди Interrupt Labs, Ikotas Labs, а також Нгуєн Тхань Дат із Viettel Cyber Security. Водночас частина вад, використаних у межах кожного з випробувань, уже була відома виробнику.

Лідерами таблиці після першого дня стали Ву Чі Тхань і Хюїнь Дик Тін із VinSOC. Вони отримали 40 000 доларів за ланцюжок із семи уразливостей нульового дня для зламу хаба розумного освітлення Philips Hue Bridge Pro. Ще 40 000 доларів команда здобула за ланцюжок із п’яти таких уразливостей, спрямований на Oracle Autonomous AI Database.

Дослідники також продемонстрували уразливості в LiteLLM, зламали багатофункціональні принтери Lexmark CX532adwe та Canon imageFORCE 1643F. Окремо учасники вивели з ладу хмарного ШІ-агента для програмування OpenAI Codex, використавши одну ваду ін’єкції аргументів.

 

Плани наступних днів

 

Команда White Noise Club у складі Михайла Євдокимова, Поліни Смирнової та Мате Зомбора намагалася атакувати Google Pixel 10, але не змогла запустити експлойт у відведений час. Водночас чотири уразливості дозволили учасникам знову скомпрометувати розумну колонку Sonos Era 300.

Конкурс організовує Zero Day Initiative компанії Trend Micro, щоб виявляти невідомі вразливості в цільових продуктах до того, як їх можуть використати зловмисники. Після демонстрації на Pwn2Own виробники мають 90 днів на випуск оновлень безпеки, перш ніж ZDI оприлилюднить інформацію про вади. У наступні два дні учасники знову атакуватимуть Samsung Galaxy S26, Google Pixel 10, а також пристрої з категорій ШІ-інфраструктури, принтерів, розумного дому та пристроїв для здоров’я.