شهد اليوم الثاني من مسابقة Pwn2Own Ireland 2026 استغلال 45 ثغرة يوم-صفر، ما أتاح للباحثين جمع جوائز نقدية بلغت 232,500 دولار. وكان أبرز أحداث اليوم اختراق هاتف Samsung Galaxy S26 ثلاث مرات على يد Kyeongmin Kim من KAIST Hacking Lab، وفريق PetoWorks، وDimitrios Valsamaras وKen Gannon من Mobile Hacking Lab.
كما عرض Jack Dates من RET2 Systems سلسلة استغلال لهجوم على مكبر الصوت Sonos Era 300 في أقل من دقيقة. وحصل فريق Out of Bounds، ممثلاً بـ HaeJung Yang، على جائزة قدرها 40,000 دولار بعد اختراق منصة Dynamo ضمن فئة البنية التحتية للذكاء الاصطناعي.
أهداف أخرى تعرضت للاختراق
تمكن PetoWorks وYves Bieri من Xint وKyeongmin Kim وMcCaulay، إلى جانب Yassine Bengana وMaxence Schmitt من Doyensec، من اختراق وحدة المنزل الذكي Home Assistant Green. كما اخترق فريق Ikotas Labs قاعدة Oracle Autonomous AI Database عبر سلسلة مؤلفة من سبع ثغرات يوم-صفر.
وقبل بدء فعاليات اليوم، سحب Kyeongmin Kim محاولته لاستهداف Google Pixel 10 عبر هجوم يعتمد على USB. وكانت هواتف Samsung Galaxy S26 وGoogle Pixel 10 من بين أهداف فئة الهواتف المحمولة، بينما لم يسجل أي باحث محاولة لاستهداف iPhone 17، رغم أن الجائزة القصوى لهجوم عن بُعد كانت محددة بـ300,000 دولار.
لماذا يهم هذا الخبر؟
تُجرى اختبارات Pwn2Own على أجهزة تعمل بأحدث إصدارات البرمجيات الثابتة، ويُطلب من المشاركين اختراق الهدف وإثبات القدرة على تنفيذ تعليمات برمجية عشوائية. لذلك لا يمثل تكرار اختراق Galaxy S26 مجرد عرض تقني، بل يوضح أن الأجهزة المحدثة قد تظل عرضة لسلاسل استغلال معقدة قبل إتاحة الإصلاحات.
تنظم Trend Micro Zero Day Initiative المسابقة بهدف اكتشاف الثغرات قبل استغلالها في الهجمات الفعلية. وبعد الكشف عن الثغرات ضمن المسابقة، يحصل المصنعون على مهلة 90 يوماً لإصدار التصحيحات قبل أن تنشر ZDI تفاصيلها علناً. ولا يحدد التقرير ما إذا كانت Samsung قد أصدرت إصلاحات لهذه الثغرات أو ما إذا كانت جميع عمليات الاستغلال استندت إلى ثغرات جديدة بالكامل؛ إذ أشار إلى أن بعض الثغرات المستخدمة في اختراقات اليوم الأول كانت معروفة للشركة مسبقاً.
سياق المنافسة
تشمل نسخة 2026 سبع فئات، من بينها الهواتف المحمولة وتطبيقات المراسلة والأجهزة المنزلية الذكية والطابعات والبنية التحتية للذكاء الاصطناعي وتطبيقات برمجة الذكاء الاصطناعي، إضافة إلى فئة جديدة تستهدف أجهزة الرعاية الصحية والعافية.
وفي اليوم الأول، اخترقت فرق Interrupt Labs وIkotas Labs وNguyen Thanh Dat من Viettel Cyber Security هاتف Galaxy S26 أيضاً. كما حصل Vũ Chí Thành وHuỳnh Đức Tin من VinSOC على 40,000 دولار مقابل سلسلة من خمس ثغرات يوم-صفر استهدفت Oracle Autonomous AI Database، و40,000 دولار إضافية مقابل سلسلة من سبع ثغرات ضد Philips Hue Bridge Pro. ومن المقرر أن تتواصل في اليوم الثالث محاولات اختراق أجهزة منزلية ذكية ومنصات ذكاء اصطناعي وطابعات، إلى جانب Galaxy S26 وGoogle Pixel 10.
للمقارنة، شهدت مسابقة Pwn2Own Ireland 2025 عرض 73 ثغرة يوم-صفر، وبلغت الجوائز الإجمالية 1,024,750 دولاراً.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.