Кибербезопасность

Galaxy S26 взломали трижды во второй день соревнования Pwn2Own Ireland

Исследователи кибербезопасности получили 232 500 долларов после эксплуатации 45 уязвимостей нулевого дня во второй день Pwn2Own Ireland 2026, включая три успешные атаки на Samsung Galaxy S26. В соревновании участвуют устройства, телефоны и платформы инфраструктуры искусственного интеллекта.

2026-10-08
3 мин. чтения
0 просмотров
certi.news Editorial Team
Galaxy S26 взломали трижды во второй день соревнования Pwn2Own Ireland

Во второй день соревнования Pwn2Own Ireland 2026 были эксплуатированы 45 уязвимостей нулевого дня, что позволило исследователям получить денежные призы на общую сумму 232 500 долларов. Главным событием дня стал взлом телефона Samsung Galaxy S26 трижды: Kyeongmin Kim из KAIST Hacking Lab, командой PetoWorks, а также Dimitrios Valsamaras и Ken Gannon из Mobile Hacking Lab.

Кроме того, Jack Dates из RET2 Systems продемонстрировал цепочку эксплойтов для атаки на колонку Sonos Era 300 менее чем за минуту. Команда Out of Bounds в лице HaeJung Yang получила приз в размере 40 000 долларов после взлома платформы Dynamo в категории инфраструктуры искусственного интеллекта.

Другие взломанные цели

PetoWorks и Yves Bieri из Xint, Kyeongmin Kim и McCaulay, а также Yassine Bengana и Maxence Schmitt из Doyensec смогли взломать устройство для умного дома Home Assistant Green. Команда Ikotas Labs также взломала базу данных Oracle Autonomous AI Database с помощью цепочки из семи уязвимостей нулевого дня.

До начала мероприятий дня Kyeongmin Kim снял свою попытку атаковать Google Pixel 10 с использованием атаки через USB. Телефоны Samsung Galaxy S26 и Google Pixel 10 входили в число целей категории мобильных устройств, тогда как ни один исследователь не подал заявку на попытку атаковать iPhone 17, хотя максимальный приз за удалённую атаку был установлен в размере 300 000 долларов.

Почему это важно?

Испытания Pwn2Own проводятся на устройствах с последними версиями прошивок, а участники должны взломать цель и доказать возможность выполнения произвольного кода. Поэтому повторный взлом Galaxy S26 является не просто технической демонстрацией, а показывает, что обновлённые устройства всё ещё могут быть уязвимы для сложных цепочек эксплойтов до выпуска исправлений.

Соревнование организует Trend Micro Zero Day Initiative с целью выявить уязвимости до их использования в реальных атаках. После раскрытия уязвимостей в рамках соревнования производителям предоставляется 90 дней на выпуск исправлений, прежде чем ZDI публично опубликует их подробности. В отчёте не указано, выпустила ли Samsung исправления для этих уязвимостей и основывались ли все эксплойты на полностью новых уязвимостях; в нём отмечается, что некоторые уязвимости, использованные во взломах в первый день, уже были известны компании.

Контекст соревнования

Версия 2026 года включает семь категорий, среди которых мобильные устройства, приложения для обмена сообщениями, устройства для умного дома, принтеры, инфраструктура искусственного интеллекта и приложения для программирования искусственного интеллекта, а также новая категория, посвящённая устройствам для здравоохранения и поддержания здоровья.

В первый день команды Interrupt Labs и Ikotas Labs, а также Nguyen Thanh Dat из Viettel Cyber Security также взломали Galaxy S26. Кроме того, Vũ Chí Thành и Huỳnh Đức Tin из VinSOC получили 40 000 долларов за цепочку из пяти уязвимостей нулевого дня, нацеленную на Oracle Autonomous AI Database, и ещё 40 000 долларов за цепочку из семи уязвимостей против Philips Hue Bridge Pro. На третий день запланировано продолжение попыток взлома устройств для умного дома, платформ искусственного интеллекта и принтеров, а также Galaxy S26 и Google Pixel 10.

Для сравнения, на соревновании Pwn2Own Ireland 2025 были продемонстрированы 73 уязвимости нулевого дня, а общий размер призов составил 1 024 750 долларов.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости