КИБЕРБЕЗОПАСНОСТЬ

Pwn2Own Ireland: 32 уязвимости нулевого дня за первый день

32 уязвимости нулевого дня нашли в первый день Pwn2Own Ireland 2026: исследователи взломали Galaxy S26 и AI-сервисы.

✍️ Редакция iTech News | 07.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🚨

На первом дне Pwn2Own Ireland 2026 исследователи продемонстрировали эксплуатацию 32 уязвимостей нулевого дня и заработали $388 500. Среди наиболее заметных целей оказался Samsung Galaxy S26: флагман взломали дважды. Для российских команд разработки и ИБ это очередное напоминание, что риск теперь живёт не только в корпоративном периметре, но и в смартфонах, принтерах, умном доме и AI-инструментах, которые уже добрались до рабочих процессов.

Конкурс организует Zero Day Initiative (ZDI) компании Trend Micro; о результатах первого дня сообщает BleepingComputer. Механика Pwn2Own проста и полезна для рынка: участники показывают рабочую атаку на заранее объявленную цель, получают призовые, а производитель — отчёт о найденной проблеме до её публичного раскрытия. После успешной демонстрации у вендора есть 90 дней на выпуск исправления; затем ZDI может раскрыть технические детали.

Galaxy S26 стал одной из центральных целей первого дня. Успешные атаки показали команды Interrupt Labs и Ikotas Labs, а также Нгуен Тхань Дат из Viettel Cyber Security. При этом не все использованные в испытаниях ошибки были неизвестны Samsung: часть багов уже была известна производителю. Это важная оговорка для интерпретации итогов: «взломали устройство» не всегда означает одну критическую дыру, найденную с нуля. На практике атака может состоять из цепочки уязвимостей с разным статусом и разной степенью готовности исправлений.

Лидерами таблицы после первого дня стали Ву Чи Тхань и Хюинь Дык Тин из VinSOC. Они получили $40 000 за цепочку из семи zero-day в хабе умного освещения Philips Hue Bridge Pro и ещё $40 000 — за эксплуатационную цепочку из пяти zero-day против Oracle Autonomous AI Database. Такие результаты хорошо показывают, почему ИБ-командам опасно оценивать продукты по одному параметру — например, наличию MFA или свежему патчу. В сложной системе атакующему часто достаточно собрать несколько ошибок: в интерфейсе, логике авторизации, обработке данных или соседнем компоненте.

В списке удачных демонстраций оказались LiteLLM, многофункциональные принтеры Lexmark CX532adwe и Canon imageFORCE 1643F, а также колонка Sonos Era 300. Для компрометации Sonos исследователи использовали четыре уязвимости. Отдельно выделяется облачный агент для программирования OpenAI Codex: его удалось вывести из строя одной ошибкой внедрения аргументов. Это не обязательно означает компрометацию данных или выполнение кода в каждом сценарии, но наглядно напоминает: AI-агент, получающий команды и параметры из внешней среды, должен рассматриваться как часть поверхности атаки, а не как безобидный помощник разработчика.

Именно расширение этой поверхности отличает Pwn2Own Ireland 2026 от привычных соревнований, где внимание почти полностью было приковано к браузерам и ОС. В программе семь категорий: смартфоны Apple iPhone 17, Samsung Galaxy S26 и Google Pixel 10, принтеры, устройства умного дома, мессенджеры, AI-инфраструктура, приложения для AI-кодинга и медицинские устройства для велнеса. Последняя категория особенно чувствительна: даже если устройство не относится к клиническому оборудованию, ошибки в обработке данных, доступе к аккаунту или обновлениях прошивки способны превратить потребительский гаджет в точку входа в более широкую экосистему.

Не каждая попытка завершилась успехом. Команда White Noise Club — Михаил Евдокимов, Полина Смирнова и Мате Зомбор — нацелилась на Google Pixel 10, но не смогла запустить эксплойт в отведённое время. Такой исход тоже важен: воспроизводимая атака в условиях конкурса требует не только знания уязвимости, но и надёжной эксплуатации на конкретной версии устройства. Для бизнеса это повод не путать наличие CVE с гарантированной компрометацией, но и не использовать эту разницу как оправдание для откладывания обновлений.

На второй день участники снова будут атаковать Samsung Galaxy S26 и Google Pixel 10, а также продукты из категорий AI-инфраструктуры, принтеров, умного дома и велнес-устройств. На третий день мобильные флагманы вновь останутся в программе. Годом ранее на Pwn2Own Ireland исследователи получили в сумме $1 024 750 за 73 уязвимости нулевого дня; команда Summoning Team тогда заработала $187 500, взломав среди прочего Samsung Galaxy S25, NAS Synology и устройства QNAP.

Практический вывод из Pwn2Own Ireland 2026 для компаний не сводится к совету «ставьте патчи». Нужно заранее понимать, какие принтеры, хабы, NAS, мобильные устройства и AI-сервисы подключены к сети и к каким данным у них есть доступ; отделять их сегментами; контролировать обновления прошивок и журналировать действия агентов. Чем больше бизнес автоматизирует через AI и подключённые устройства, тем меньше смысл искать единственный «главный» вход для атакующего: его обычно заменяет цепочка из нескольких вполне обычных ошибок.

Поделиться: Telegram X LinkedIn