232 500 долара награди и 45 уникални zero-day уязвимости
Вторият ден на Pwn2Own Ireland 2026 донесе нова серия успешни атаки срещу напълно актуализирани устройства и системи. Изследователите спечелиха общо 232 500 долара, след като демонстрираха експлоатация на 45 уникални zero-day уязвимости в рамките на втория състезателен ден.
Най-голямо внимание отново привлече Samsung Galaxy S26, който беше компрометиран три пъти от различни участници. Успешни атаки срещу флагманския смартфон демонстрираха Kyeongmin Kim от KAIST Hacking Lab, PetoWorks и екипът на Dimitrios Valsamaras, Ken Gannon и Tenia Valsamara от CENSUS Labs.
Това допълва резултатите от първия ден, когато Galaxy S26 също беше успешно атакуван от няколко изследователи.
Sonos Era 300 беше компрометиран за под минута
Сред впечатляващите демонстрации беше атаката на Jack Dates от RET2 Systems срещу Sonos Era 300. Изследователят успя да изпълни exploit chain за по-малко от минута, показвайки колко бързо комбинацията от няколко уязвимости може да доведе до компрометиране на устройство.
В категорията за ИИ инфраструктура HaeJung Yang от Out of Bounds получи 40 000 долара за успешна атака срещу Dynamo.
Други участници също демонстрираха сериозни пробиви. PetoWorks, Yves Bieri от Xint, Kyeongmin Kim, _McCaulay и Yassine Bengana и Maxence Schmitt от Doyensec успешно атакуваха Home Assistant Green.
Ikotas Labs от своя страна компрометира Oracle Autonomous AI Database чрез верига от седем zero-day уязвимости.
45 уязвимости само през втория ден
Резултатите от втория ден показват защо Pwn2Own остава важен механизъм за откриване на уязвимости преди те да бъдат използвани от реални нападатели.
Състезанието се организира от Zero Day Initiative (ZDI) на Trend Micro и изисква участниците да атакуват устройства с последните версии на фърмуера и софтуера. За да бъде успешен опитът, изследователите трябва да демонстрират компрометиране на целта и изпълнение на произволен код.
След като дадена zero-day уязвимост бъде демонстрирана и докладвана, производителят получава 90 дни за разработване и разпространение на корекция, преди ZDI да публикува техническите подробности.
Така 45-те уязвимости от втория ден не представляват общия брой за Pwn2Own Ireland 2026. Те са само отчетените уникални zero-day уязвимости, демонстрирани в рамките на този състезателен ден.
Galaxy S26 се превръща в една от основните цели
Samsung Galaxy S26 вече е сред най-атакуваните цели в тазгодишното състезание. Освен трите успешни компрометирания през втория ден, през първия ден смартфонът беше атакуван успешно и от Interrupt Labs, Ikotas Labs и Nguyen Thanh Dat от Viettel Cyber Security.
При част от експлоатираните уязвимости през първия ден обаче Samsung вече е бил запознат с проблемите.
Преди началото на втория ден Kyeongmin Kim се е отказал от опита си за атака срещу Google Pixel 10 чрез USB интерфейс. Това оставя смартфона на Google сред целите, които могат да бъдат атакувани отново в третия ден.
Любопитно е, че iPhone 17 също беше включен в програмата с максимална награда от 300 000 долара за отдалечена атака, но никой участник не е регистрирал опит срещу него.
Вниманието се насочва към ИИ инфраструктурата
ИИ системите заемат все по-голямо място в Pwn2Own. Това се вижда както от включването на специална категория за ИИ инфраструктура, така и от успешната атака срещу Oracle Autonomous AI Database.
Още през първия ден VinSOC, в състав Vũ Chí Thành и Huỳnh Đức Tin, получи 40 000 долара за пет zero-day уязвимости, използвани срещу Oracle Autonomous AI Database. Екипът спечели още 40 000 долара за верига от седем zero-day уязвимости срещу Philips Hue Bridge Pro.
Тези резултати показват, че съвременните състезания за откриване на уязвимости вече не се ограничават до традиционни компютри и смартфони. ИИ инфраструктурата, свързаните устройства и интелигентните системи се превръщат в самостоятелна и все по-важна атакуваема повърхност.
Третият ден ще разшири атакуваемата повърхност
В последния ден на Pwn2Own Ireland 2026 изследователите ще насочат вниманието си към още устройства за умния дом, ИИ инфраструктура, принтери и смартфони, включително Samsung Galaxy S26 и Google Pixel 10.
Конкуренцията показва и друга важна тенденция: наличието на последните софтуерни и фърмуерни актуализации не означава, че дадено устройство е защитено от неизвестни уязвимости. Именно zero-day дефектите позволяват на изследователите да заобиколят защитата на актуални системи чрез все още непознати за производителя слабости.
За сравнение, по време на Pwn2Own Ireland 2025 участниците демонстрираха 73 zero-day уязвимости общо за целия конкурс и получиха общо 1 024 750 долара. Summoning Team спечели състезанието с 187 500 долара след успешни атаки срещу Samsung Galaxy S25, Home Assistant Green, QNAP TS-453E NAS и няколко устройства на Synology.









