Хакеры заработали $1,26 млн на Pwn2Own Ireland за 98 0-day уязвимостей
Хакеры получили $1,26 млн за 98 уязвимостей нулевого дня на Pwn2Own Ireland
Соревнование Pwn2Own Ireland 2026 завершилось. Участники заработали $1,262,000, продемонстрировав 98 ранее неизвестных уязвимостей. Исследователи Ikotas Labs заняли первое место, получив $361,000 и 42,5 балла Master of Pwn. Они взломали Samsung Galaxy S26, OpenAI Codex и Oracle Autonomous AI Database. Команда также получила главный приз в $300,000 за взлом Google Pixel 10 с использованием цепочки уязвимостей.
Продукт распределяет трафик и выполняет код
На конкурсе исследовались уязвимости в различных категориях продуктов. К ним относятся мобильные телефоны (Samsung Galaxy S26, Google Pixel 10), инфраструктура искусственного интеллекта (AI), приложения для написания кода с использованием AI, мессенджеры, устройства умного дома, принтеры и медицинские устройства для контроля состояния здоровья. Участники должны были продемонстрировать выполнение произвольного кода на целевых устройствах. Apple iPhone 17 также был заявлен как потенциальная цель с максимальным вознаграждением в $300,000, но никто не зарегистрировался для его взлома.
Уязвимости в последних версиях устройств требуют патчей
Правила Pwn2Own требуют использования последних версий прошивок для всех устройств и продуктов. Исследователи Ikotas Labs, Interrupt Labs и Nguyen Thanh Dat из Viettel Cyber Security взломали Samsung Galaxy S26 в первый день, продемонстрировав 32 уязвимости нулевого дня и получив $388,500. Во второй день участники заработали $232,500 за 45 уязвимостей. В третий день было продемонстрировано 21 уязвимость нулевого дня, за которые выплатили $641,000. Всего за три дня конкурса было обнаружено 98 уязвимостей нулевого дня. Организатор Trend Micro's Zero Day Initiative (ZDI) обязывает поставщиков устранять обнаруженные уязвимости в течение 90 дней до публичного раскрытия информации.
Поставщики должны выпустить обновления в течение 90 дней
Поставщики продуктов, в которых были обнаружены уязвимости нулевого дня во время Pwn2Own Ireland 2026, обязаны выпустить исправления в течение 90 дней. После этого срока ZDI может опубликовать детали уязвимостей. На Pwn2Own Ireland 2025 было продемонстрировано 73 уязвимости нулевого дня, а общая сумма выплат составила $1,024,750. Победителем тогда стала команда Summoning Team.
Коротко в карточках


Опубликовано в канале 9 октября, 12:09
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · SecurityWeek