Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов

08.10.2026 18:49 (MSK)

Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. Призовой фонд составил 1.33 млн долларов.

Осуществлённые атаки:

  • Смартфон Samsung Galaxy S26: 6 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500 и $6250.
  • Смартфон Google Pixel 10: 1 успешный взлом. Выплачена премия 150 тысяч долларов.
  • Устройство домашней автоматизации Home Assistant Green: 6 успешных взломов. Выплачены премии $30000, $12000, $7500, $7000, $4750 и $4500.
  • Умный свет Philips Hue Bridge Pro: 4 успешных взлома. Выплачены премии $40000, $12000, $6000 и $5000.
  • Тонометр Garmin Index BPM: 2 успешных взлома c использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
  • Умные колонки Sonos Era 300: 5 успешных взломов c использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $10500 и $9500.
  • Принтер Lexmark CX532adw: 5 успешных взломов c использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
  • Принтер Canon imageFORCE 1643F: 1 успешный взлом c использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачена премия $10000.
  • Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия $20000.
  • AI-шлюз LiteLLM: 2 успешных взлома c использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
  • Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взломов, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
  • AI-агент OpenAI Codex: 1 успешный взлом c использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
  • AI-платформа Dynamo: 1 успешный взлом c использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
  • Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500.

Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время. Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green.

В каких именно компонентах проблемы пока не сообщается. В соответствии с условиями конкурса детальная информация о всех продемонстрированных 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.

  1. Главная ссылка к новости (https://www.zerodayinitiative....)
  2. OpenNews: На соревновании Pwn2Own в Берлине продемонстрированы взломы RHEL, Windows 11 и AI-агентов
  3. OpenNews: На соревновании Pwn2Own Automotive 2026 продемонстрировано 76 уязвимостей автомобильных систем
  4. OpenNews: На соревновании Pwn2Own продемонстрированы взломы смартфонов, NAS, принтеров и устройств умного дома
  5. OpenNews: На соревновании Pwn2Own 2024 продемонстрированы взломы Ubuntu, Firefox, Chrome, Docker и VirtualBox
  6. OpenNews: Pwnie Awards: наиболее существенные уязвимости и провалы в безопасности
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66424-pwn2own
Ключевые слова: pwn2own
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (16) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 19:03, 08/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/–
    Дед рассказывал, как он на соревнованиях по рыбалке заранее прятал рыбу в ящик, а потом в нужный момент доставал.
    Так и тут.. наклепают бекдоров, а потом "вот она - уязвимость"


     
     
  • 2.2, Аноним (2), 19:09, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Хм, а у всех перечисленных продуктов разве открытый код?
    Или ты думаешь что программер, зачастую не за копейки пишущий код, будет рисковать внедряя бекдор чтобы потом передать информацию сообщнику и заработать невероятные $12000, $7500, $7000, $4750 и $4500 баксов?

    Кажется пора доставать бритву Окама))

     
     
  • 3.3, Аноним (3), 19:13, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    такой наивный? это же банальная схема по откату бабла.
     
     
  • 4.4, Аноним (2), 19:17, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Если схема банальная, то в ней должны участвовать много людей.
    И кто-то точно должен сесть в лужу: по глупости, пьянке или чтобы подгадить "коллеге".

    Может ты приведешь какие-то более существенные доказательства, кроме "банально")?

     
     
  • 5.13, Аноним (3), 20:38, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Может ты приведешь какие-то более существенные доказательства, кроме "банально")?

    У мамы с папой спроси, как они в МММ инвестировали :)

     
  • 4.7, Аноним (7), 19:42, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    такой наивный? это же банальная схема по откату бабла
    Что за дичь вы несёте, какие откаты (*на публичных соревнованиях!) в сумме +/- десятков тысяч $.

    И этим будут заниматься Google или Samsung ?
    p.s.:
    Чистая прибыль Alphabet $132,1 млрд.

     
     
  • 5.14, Аноним (3), 20:39, 08/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     

  • 1.5, Аноним (5), 19:18, 08/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    у нас на складе стоит Epson LX-1050, пущай взломают этот принтер.
    да и еще там базе на фоксе в досе крутится, Петрович пароль вводит с бумажки на мониторе, пущай и базу попробуют ломануть.
     
     
  • 2.6, Аноним (6), 19:41, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    За сколько бутылок водки Петрович выдаст со склада пароль, принтер и даже базу?)
    Вот то-то и оно!

    Хотя судя по списку даже на почти EOL уже все кладут.

     
  • 2.8, Аноним (8), 19:44, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    а что за это будет?
     
  • 2.12, Агл (ok), 20:16, 08/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    в части военной. каждый картридж был запломбирован, утилизация происходила в присутствии проверяющего под опись. и даже копирка под отчет
    ==
    в том году ждал очереди в зале сбербанка. Девушка с бейджиком, на вид старшая, подзывает к себе проходящую женщину с мусорным ведром. Диалог:
    - Марья Ивановна, у нас в комнату за лестницей коробки и мешки с черновиками отпечатанными складываются, пока их не забирают. А тут вижу что не хватает.
    - так я их выкидываю в контейнер...
     

  • 1.9, Аноним (9), 20:01, 08/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Home Assistant Green: вот так неудачи!
     
  • 1.11, pofigist (?), 20:09, 08/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/–
    Ожидаемо что AI-инструменты, при разработке которых написана кода кожаными мешками минимизировано, оказались имеют гораздо меньше уязвимостей...
     
  • 1.15, Аноним (15), 20:55, 08/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Уязвимость у тонометра... А у пылесосов и стиральных машинок есть уязвимости?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: