サイバーセキュリティ

Pwn2Own Irelandの2日目にGalaxy S26が3回ハッキングされる

Pwn2Own Ireland 2026の2日目に、サイバーセキュリティ研究者は45件のゼロデイ脆弱性を悪用し、232,500ドルを獲得した。その中にはSamsung Galaxy S26への3件の攻撃成功が含まれる。大会では、デバイスやスマートフォン、人工知能インフラストラクチャーのプラットフォームが対象となっている。

2026-10-08
1 分で読めます
0 閲覧数
certi.news Editorial Team
Pwn2Own Irelandの2日目にGalaxy S26が3回ハッキングされる

Pwn2Own Ireland 2026の2日目には、45件のゼロデイ脆弱性が悪用され、研究者たちは合計232,500ドルの賞金を獲得した。この日の最大の出来事は、KAIST Hacking LabのKyeongmin Kim、PetoWorksチーム、Mobile Hacking LabのDimitrios ValsamarasとKen Gannonが、Samsung Galaxy S26を3回ハッキングしたことだった。

また、RET2 SystemsのJack Datesは、Sonos Era 300スピーカーを1分未満で攻撃するエクスプロイトチェーンを披露した。Out of Boundsチームは、HaeJung Yangを代表として、人工知能インフラストラクチャー部門のDynamoプラットフォームをハッキングし、40,000ドルの賞金を獲得した。

その他にハッキングされた標的

PetoWorks、XintのYves Bieri、Kyeongmin Kim、McCaulayに加え、DoyensecのYassine BenganaとMaxence Schmittは、スマートホームハブのHome Assistant Greenをハッキングした。また、Ikotas Labsチームは、7件のゼロデイ脆弱性で構成されたチェーンを通じて、Oracle Autonomous AI Databaseをハッキングした。

イベント開始前、Kyeongmin KimはUSBを利用した攻撃によるGoogle Pixel 10への攻撃試行を取り下げた。Samsung Galaxy S26とGoogle Pixel 10はモバイル部門の標的に含まれていた。一方、iPhone 17を標的とする試行を行った研究者はいなかったが、リモート攻撃の最高賞金は300,000ドルに設定されていた。

なぜこのニュースが重要なのか

Pwn2Ownでは、最新バージョンのファームウェアを搭載したデバイスを対象にテストが行われ、参加者は標的をハッキングし、任意のコードを実行できることを証明するよう求められる。そのため、Galaxy S26が繰り返しハッキングされたことは単なる技術的なショーではなく、修正プログラムが提供される前には、更新済みのデバイスであっても複雑なエクスプロイトチェーンに対して脆弱なままである可能性を示している。

この大会はTrend Micro Zero Day Initiativeが、実際の攻撃で悪用される前に脆弱性を発見することを目的として開催している。大会で脆弱性が明らかにされた後、メーカーにはパッチを公開するまで90日間の猶予が与えられ、その後、ZDIが詳細を一般公開する。この報告書は、Samsungがこれらの脆弱性に対する修正を公開したかどうか、またすべてのエクスプロイトが完全に新しい脆弱性に基づいていたかどうかを明らかにしていない。初日に使用された脆弱性の一部は、Samsungがすでに把握していたと指摘している。

大会の背景

2026年版には7部門が含まれており、モバイル、メッセージングアプリケーション、スマートホームデバイス、プリンター、人工知能インフラストラクチャー、人工知能プログラミングアプリケーションのほか、医療・ウェルネス機器を対象とする新設部門がある。

初日には、Interrupt Labs、Ikotas Labs、Viettel Cyber SecurityのNguyen Thanh DatからなるチームもGalaxy S26をハッキングした。また、VinSOCのVũ Chí ThànhとHuỳnh Đức Tinは、Oracle Autonomous AI Databaseを標的とする5件のゼロデイ脆弱性チェーンに対して40,000ドル、Philips Hue Bridge Proに対する7件の脆弱性チェーンに対して追加で40,000ドルを獲得した。3日目には、スマートホームデバイス、人工知能プラットフォーム、プリンターに加え、Galaxy S26とGoogle Pixel 10を対象とするハッキング試行が続く予定だ。

比較として、Pwn2Own Ireland 2025では73件のゼロデイ脆弱性が披露され、賞金総額は1,024,750ドルに達した。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る