Pwn2Own за один день взломал Galaxy S26, Codex, Oracle AI Database и Philips Hue

leer en español

7244
Pwn2Own за один день взломал Galaxy S26, Codex, Oracle AI Database и Philips Hue

Специалисты нашли десятки уязвимостей и заработали почти $400 тысяч.

image

Первый день Pwn2Own Ireland 2026 превратился в массовую проверку на прочность для флагманского смартфона, ИИ-инструментов и умного дома. За 21 попытку исследователи раскрыли 32 уязвимости нулевого дня и заработали $388 500. Масштаб оказался сопоставим с Pwn2Own Ireland прошлого года, хотя соревнование только началось.

Одной из главных мишеней стал Samsung Galaxy S26. Смартфон успешно атаковали исследователи Interrupt Labs, Ikotas Labs и Viettel Cyber Security. Часть ошибок в использованных цепочках уже была известна производителю, поэтому организаторы засчитали некоторые результаты как collision и уменьшили выплаты. Флагман Samsung уже попадал под пристальное внимание исследователей: недавно Galaxy S26 получил полный root-доступ через отдельную цепочку уязвимостей в компонентах производителя.

В категории ИИ-агентов Ikotas Labs взломала OpenAI Codex всего через одну ошибку класса argument injection. Уязвимость позволила пройти требования конкурса и принесла команде $40 000. Codex за последние месяцы уже становился целью других исследований, включая zero-click RCE, затронувшую сразу несколько популярных инструментов для программирования.

Самую длинную цепочку первого дня собрали специалисты VinSOC. Для компрометации Philips Hue Bridge Pro исследователи объединили семь уязвимостей нулевого дня и получили $40 000. Умное освещение Philips и раньше становилось точкой входа в домашние сети, а старые проблемы Hue хорошо показывают типичные риски IoT.

VinSOC отличилась и в категории ИИ-инфраструктуры. Другая команда специалистов компании связала пять уязвимостей и взломала Oracle Autonomous AI Database, также получив $40 000. Для Oracle безопасность базы данных остаётся крупным направлением обновлений: только летом компания закрыла десятки проблем в семействе Database Products в рамках масштабного набора патчей.

Список успешных целей оказался ещё шире. Исследователи взломали LiteLLM, многофункциональные устройства Lexmark CX532adwe и Canon imageFORCE 1643F, а для компрометации Sonos Era 300 использовали четыре уязвимости. Попытка White Noise Club атаковать Google Pixel 10, напротив, завершилась неудачей: эксплойт не удалось запустить за отведённое время.

Согласно опубликованным результатам первого дня, организаторы различают полностью новые находки и collision, когда часть цепочки уже известна производителю или встречалась ранее. Поэтому успешный взлом устройства не всегда означает, что вся использованная цепочка состоит исключительно из неизвестных ошибок.

Pwn2Own Ireland 2026 проходит с 6 по 9 октября, поэтому список скомпрометированных продуктов ещё вырастет. Участников ждут новые попытки против Galaxy S26, Pixel 10, Oracle Autonomous AI Database, Chroma, Home Assistant Green и других целей. Прошлые турниры показывают, насколько быстро растёт сложность атак: на одном из предыдущих этапов Pwn2Own за один день пали Windows, Red Hat Linux, VirtualBox и ИИ-системы.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»