Още в първия ден на Pwn2Own Automotive 2026 стана ясно, че автомобилната индустрия все още има сериозни основания за тревога. В рамките на няколко часа изследователи по киберсигурност успяха да компрометират напълно актуализирани системи, използвани в електромобили, зарядни станции и автомобилен инфотейнмънт, като демонстрираха 37 zero-day уязвимости и си тръгнаха с над $516,500 награди.
Състезанието, което се провежда в Токио по време на изложението Automotive World, отново показа една неудобна истина – колкото по-софтуерно зависим става автомобилът, толкова по-широка става атакуваемата му повърхност.
Tesla отново в центъра на вниманието
Един от най-обсъжданите моменти дойде от Synacktiv Team, които демонстрираха успешна атака срещу Tesla Infotainment System. Чрез USB-базиран вектор те комбинираха утечка на информация с out-of-bounds write уязвимост, което им позволи да получат root достъп до системата.
Макар наградата от $35,000 да изглежда скромна на фона на общия награден фонд, самият факт, че напълно обновена Tesla система отново пада жертва на zero-day експлойти, изпраща ясен сигнал към производителите – сигурността на инфотейнмънта не е второстепенен проблем.
Същият екип показа и атака срещу Sony XAV-9500ES, при която чрез свързване на три уязвимости бе постигнато изпълнение на код с най-високи привилегии.
Истинската тревога: EV зарядните станции
Ако атаките срещу инфотейнмънт системи са очаквани, то пробивите в електромобилните зарядни станции вече се оформят като системен риск.
Екипът на Fuzzware.io успя да компрометира няколко различни устройства – зарядна станция Alpitronic HYC50, Autel MaxiCharger, както и навигационна система Kenwood, като си осигури общо $118,000.
PetoWorks демонстрира root достъп до контролера Phoenix Contact CHARX SEC-3150, а Team DDOS проби зарядни станции на ChargePoint, Autel и Grizzl-E.
Тези демонстрации ясно показват, че зарядните станции вече не са просто „електрически контакти“, а сложни мрежово свързани системи, които при компрометиране могат да доведат до:
-
манипулация на зареждането,
-
атаки към електромрежата,
-
използване като входна точка към други системи.
Ден втори: още атаки, още напрежение
Организаторите очакват вторият ден да бъде не по-малко напрегнат. Някои от вече компрометираните зарядни станции ще бъдат атакувани отново, този път от няколко екипа паралелно, като всяка успешна демонстрация носи десетки хиляди долари.
Това само подчертава, че уязвимостите не са изолирани, а често са структурни – в дизайна, в архитектурата или в начина, по който се интегрират софтуер и хардуер.
90 дни тишина – и после публичност
Както повелява правилникът на Pwn2Own, всички уязвимости са докладвани отговорно. Засегнатите производители разполагат с 90-дневен срок, в който трябва да разработят и разпространят корекции, преди Zero Day Initiative да публикува техническите детайли.
Историята обаче показва, че този период често не е достатъчен за фундаментални промени, особено когато става дума за embedded системи и сертифициран хардуер.
По-голямата картина
Резултатите от Pwn2Own Automotive 2026 не са просто хакерско шоу. Те са:
-
предупреждение към производителите,
-
сигнал към регулаторите,
-
и реален индикатор за рисковете пред масовото навлизане на електромобили.
Автомобилът вече не е механична машина – той е движещ се компютър, свързан към мрежата, електроинфраструктурата и личните данни на водача. А там, където има софтуер, винаги ще има и уязвимости.









