Pwn2Own Ireland 2026比赛第二天共利用了45个零日漏洞,研究人员因此获得了总额达232,500美元的现金奖金。当日最引人注目的事件是Samsung Galaxy S26被来自KAIST Hacking Lab的Kyeongmin Kim、PetoWorks团队,以及Mobile Hacking Lab的Dimitrios Valsamaras和Ken Gannon分别攻破三次。
此外,RET2 Systems的Jack Dates展示了一个针对Sonos Era 300音箱的攻击利用链,用时不到一分钟。Out of Bounds团队由HaeJung Yang代表,在攻破Dynamo平台后获得了40,000美元奖金,该平台属于人工智能基础设施类别。
其他遭到入侵的目标
PetoWorks和Xint的Yves Bieri、Kyeongmin Kim与McCaulay,以及Doyensec的Yassine Bengana和Maxence Schmitt,成功攻破了Home Assistant Green智能家居设备。Ikotas Labs团队还通过由七个零日漏洞组成的利用链攻破了Oracle Autonomous AI Database。
在当天活动开始前,Kyeongmin Kim撤回了通过USB攻击Google Pixel 10的尝试。Samsung Galaxy S26和Google Pixel 10都是手机类别的目标之一,而尽管远程攻击的最高奖金设定为300,000美元,没有研究人员尝试攻击iPhone 17。
为什么这则消息很重要?
Pwn2Own测试在运行最新固件版本的设备上进行,参赛者必须攻破目标并证明能够执行任意代码。因此,Galaxy S26被反复攻破并不只是一次技术展示,也说明经过更新的设备在修复程序发布前,仍可能容易受到复杂利用链的攻击。
Trend Micro Zero Day Initiative组织这项比赛,旨在发现漏洞,防止其被用于实际攻击。在比赛中披露漏洞后,厂商有90天时间发布补丁,之后ZDI才会公开相关细节。报告没有说明Samsung是否已经为这些漏洞发布修复程序,也没有说明所有利用是否都基于全新的漏洞;报告指出,用于第一天攻击的一些漏洞此前已为该公司所知。
比赛背景
2026年赛事包括七个类别,其中包括手机、消息应用、智能家居设备、打印机、人工智能基础设施和人工智能编程应用,此外还新增了针对医疗保健和健康设备的类别。
第一天,Interrupt Labs和Ikotas Labs团队,以及Viettel Cyber Security的Nguyen Thanh Dat也攻破了Galaxy S26。VinSOC的Vũ Chí Thành和Huỳnh Đức Tin还因利用由五个零日漏洞组成的利用链攻击Oracle Autonomous AI Database获得40,000美元,并因利用由七个零日漏洞组成的利用链攻击Philips Hue Bridge Pro额外获得40,000美元。第三天将继续尝试攻破智能家居设备、人工智能平台和打印机,以及Galaxy S26和Google Pixel 10。
相比之下,Pwn2Own Ireland 2025比赛展示了73个零日漏洞,奖金总额达到1,024,750美元。