Pwn2Own Ireland 2026 приключи с награди от $1,26 млн. за 98 zero-day уязвимости

Участниците в Pwn2Own Ireland 2026 получиха общо 1 262 000 долара за демонстрирането на 98 уязвимости от тип zero-day в смартфони, системи с изкуствен интелект, приложения и свързани устройства. Тридневното състезание завърши с поредица от успешни атаки срещу Samsung Galaxy S26 и Google Pixel 10, както и срещу продукти за ИИ инфраструктура и разработка на софтуер.

Ikotas Labs оглави класирането

Екипът на Ikotas Labs спечели състезанието с 42,5 точки в класацията Master of Pwn и награден фонд от 361 000 долара. Изследователите демонстрираха уязвимости в Samsung Galaxy S26, облачния ИИ инструмент OpenAI Codex и базата данни Oracle Autonomous AI Database.

В последния ден екипът спечели и най-голямата единична награда в надпреварата – 300 000 долара за компрометиране на Google Pixel 10 чрез верига от няколко zero-day уязвимости.

На второ място се класира Xint с 240 000 долара и 27,5 точки. Третата позиция зае Team ZyGoat с 125 000 долара и също 27,5 точки.

Galaxy S26 беше компрометиран многократно

Флагманският смартфон на Samsung се оказа сред най-често атакуваните устройства в състезанието. Още през първия ден Interrupt Labs, Ikotas Labs и Нгуен Тхан Дат от Viettel Cyber Security демонстрираха успешни атаки срещу Galaxy S26. За част от използваните уязвимости обаче производителят вече е разполагал с информация.

През втория ден телефонът беше компрометиран още три пъти. Сред успешните участници бяха PetoWorks, Кьонгмин Ким от KAIST Hacking Lab и екип от CENSUS Labs, включващ Димитриос Валсамарас, Кен Ганън и Тения Валсамара.

В последния ден изследователите отново успяха да получат root достъп до Galaxy S26. Така смартфонът остана една от централните мишени на тазгодишното издание.

Повтарящите се успешни атаки показват колко важни са независимите проверки на сигурността дори при актуални устройства с най-новия фърмуер. Успехът в контролирана среда не означава автоматично, че същите уязвимости се използват в реални атаки, но демонстрира наличието на пропуски, които трябва да бъдат отстранени.

Последният ден донесе най-голямата сума

В третия ден участниците демонстрираха 21 zero-day уязвимости срещу общо 641 000 долара награди. Освен атаките срещу Galaxy S26 и Google Pixel 10, изследователите показаха експлойти и срещу други продукти в категориите за ИИ инфраструктура и свързани устройства.

Разпределението по дни показва нарастваща стойност на демонстрираните експлойти към края на състезанието:

  • Първи ден: 32 zero-day уязвимости и 388 500 долара награди.
  • Втори ден: 45 уникални zero-day уязвимости и 232 500 долара.
  • Трети ден: 21 zero-day уязвимости и 641 000 долара.

Общият резултат за трите дни е 98 уязвимости и 1 262 000 долара награди.

ИИ инфраструктурата вече е сред основните мишени

В състезанието участваха 29 изследователски екипа, които атакуваха продукти в седем категории: смартфони, ИИ инфраструктура, приложения за програмиране с ИИ, приложения за съобщения, устройства за умен дом, принтери и медицински устройства за проследяване на здравни показатели и благосъстояние.

Сред по-значимите резултати беше компрометирането на OpenAI Codex чрез уязвимост, свързана с инжектиране на аргументи. Това демонстрира, че инструментите за разработка с ИИ също трябва да бъдат разглеждани като пълноценна част от повърхността за атака, особено когато могат да взаимодействат с код, файлове или други ресурси.

В категорията за ИИ инфраструктура бяха атакувани и системи като Oracle Autonomous AI Database. Това разширява обхвата на състезанието отвъд традиционните крайни устройства и показва значението на защитата на платформите, които обработват данни и изпълняват автоматизирани задачи.

Apple iPhone 17 също беше включен сред потенциалните мишени, с максимална награда от 300 000 долара за дистанционна атака. Нито един участник обаче не регистрира опит срещу него.

Производителите разполагат с 90 дни за корекции

Pwn2Own се организира от Zero Day Initiative (ZDI) на Trend Micro с цел уязвимостите да бъдат откривани и докладвани отговорно, преди да бъдат използвани от престъпници. Участниците трябва да работят с актуалните версии на фърмуера и да демонстрират реално компрометиране на целевия продукт, включително изпълнение на произволен код.

След състезанието производителите разполагат с 90 дни за отстраняване на докладваните уязвимости, преди ZDI да публикува техническите подробности.

За сравнение, Pwn2Own Ireland 2025 завърши с 73 демонстрирани zero-day уязвимости и награди за 1 024 750 долара. През 2026 г. броят на демонстрираните пропуски и общият награден фонд нараснаха значително.

Практическата стойност на подобни състезания не се измерва само с размера на наградите. Те дават на производителите конкретна възможност да установят слабости в реални продукти, преди техническите подробности да станат публично достояние. За организациите резултатите са и напомняне, че актуалният фърмуер не гарантира липса на критични уязвимости, а управлението на риска изисква своевременно прилагане на корекции и проследяване на предупрежденията от производителите.

e-security.bg

Подобни

Критични уязвимости в AhsayCBS
11.10.2026
vulnerable
Meta Muse: скрита настройка позволява пренасочване на гласови команди към нападател
10.10.2026
Meta-Muse
Cisco предупреждава за пет критични уязвимости в NX-OS на Nexus суичове
9.10.2026
cisco
Pwn2Own Ireland 2026: Galaxy S26 беше хакнат три пъти във втория ден
9.10.2026
pwn2own
Atlassian предупреждава за критична уязвимост в Confluence, Jira и Bitbucket
8.10.2026
atlassian_it-service-management-tools
Pwn2Own Ireland 2026: Galaxy S26 беше хакнат два пъти
8.10.2026
pwn2own

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy