A doua zi a competiției Pwn2Own Ireland 2026 a adus vești proaste pentru producătorii de dispozitive: cercetătorii în securitate au plecat acasă cu 232.500 de dolari în recompense, după ce au exploatat 45 de vulnerabilități zero-day unice în telefoane, dispozitive smart home și sisteme AI.
Ce s-a întâmplat
Noul Samsung Galaxy S26 a fost ținta principală a zilei, compromis de trei ori, de echipe diferite, folosind lanțuri de exploatare distincte. Un difuzor Sonos a fost spart în mai puțin de un minut. Un hub de automatizare pentru casă a fost compromis de mai multe echipe concurente, folosind tehnici diferite, iar o echipă a înlănțuit șapte vulnerabilități zero-day separate pentru a pătrunde într-o platformă de bază de date bazată pe AI. Un atac planificat asupra Google Pixel 10 a fost retras înainte de a fi încercat.
Pwn2Own este organizat de Zero Day Initiative al Trend Micro, care invită cercetători să găsească și să demonstreze exploatări zero-day împotriva unor dispozitive complet actualizate. Producătorilor li se acordă 90 de zile pentru a livra o soluție de remediere înainte ca detaliile să fie făcute publice — o fereastră menită să echilibreze dezvăluirea publică cu patch-urile responsabile.
Ediția din acest an acoperă șapte categorii: telefoane mobile, aplicații de mesagerie, dispozitive smart home, imprimante, infrastructură AI, unelte AI pentru programare și, nou în 2026, dispozitive pentru wellness și sănătate. Pe lista țintelor s-a aflat și iPhone 17 de la Apple, cu o recompensă de până la 300.000 de dolari pentru o compromitere la distanță, însă nicio echipă nu a încercat atacul.
De ce contează
În doar două zile, cercetătorii au dezvăluit deja peste 70 de vulnerabilități necunoscute anterior în produse de larg consum și enterprise — telefoane flagship, baze de date bazate pe AI și dispozitive smart home prezente tot mai des în rețelele de acasă și de la birou. Diversitatea țintelor sparte — de la un difuzor, la o bază de date AI, până la un telefon flagship nou-nouț — arată cum lanțurile de exploatare combină tot mai mult vulnerabilități individual „minore" într-o compromitere completă și funcțională. Infrastructura AI se dovedește a fi un teren deosebit de fertil: atât o bază de date condusă de AI, cât și o unealtă de tip agent AI pentru programare s-au numărat printre sistemele sparte.
Pentru organizații, concluzia nu este că un anumit produs ar fi neapărat slab — ci că suprafața de atac a dispozitivelor conectate, a platformelor AI și a hardware-ului mobil este vastă și interconectată, iar faptul că un sistem este „complet actualizat" nu garantează, singur, protecția împotriva unui atacator determinat și cu resurse.
Ce aveți de făcut
- Aplicați prompt patch-urile legate de acest eveniment, imediat ce producătorii le lansează — fereastra de 90 de zile a Pwn2Own înseamnă că actualizările vor apărea în lunile următoare.
- Inventariați și monitorizați dispozitivele smart home și IoT din rețeaua dumneavoastră la fel cum ați trata orice alt endpoint; mai multe dintre țintele din acest an sunt produse de larg consum deja răspândite.
- Acordați atenție suplimentară infrastructurii AI și uneltelor de programare asistate de AI din mediul dumneavoastră — rezultatele din acest an arată că aceste sisteme sunt acum o țintă serioasă de cercetare și atac, nu doar un risc teoretic.
- Dacă gestionați flote de dispozitive mobile, urmăriți îndeaproape buletinele de securitate Samsung și Google în trimestrul următor; atât Galaxy S26, cât și Pixel 10 au fost ținte ale competiției.
