Pwn2Own Ireland初日、ハッカーが32件のゼロデイ脆弱性を悪用

Pwn2Own Ireland 2026の初日、セキュリティ研究者らがSamsung Galaxy S26を2度ハッキングしました。32件のゼロデイ脆弱性を悪用し、賞金は合計38万8,500ドルに達しました。

Pwn2Own Ireland 2026では、参加者が7つのカテゴリの製品を標的にします。対象は、スマートフォン(Apple iPhone 17、Samsung Galaxy S26、Google Pixel 10)、プリンター、スマートホーム機器、メッセージングアプリ、AIインフラ、AIコーディングアプリのほか、ウェルネス向けヘルスケア機器を狙う新カテゴリです。

初日の注目は、Interrupt Labs、Ikotas Labs、Viettel Cyber SecurityのNguyen Thanh Dat氏によるSamsungのフラッグシップ機Galaxy S26のハッキングでした。ただし、各チャレンジで悪用されたバグの一部は、すでにベンダーに知られていたものでした。

首位に立ったのは、VinSOCのVũ Chí Thành氏とHuỳnh Đức Tin氏です。両氏は7件のゼロデイを連鎖させてスマート照明ハブのPhilips Hue Bridge Proを攻略し、4万ドルを獲得しました。さらに、Oracle Autonomous AI Databaseを狙った5件のゼロデイによるエクスプロイトチェーンでも、4万ドルを手にしました。

このほか、セキュリティ研究者らはLiteLLMのゼロデイを披露し、複合機のLexmark CX532adweとCanon imageFORCE 1643Fをハッキングしました。また、クラウド型AIコーディングエージェントのOpenAI Codexを、引数インジェクションのバグ1件で停止させました。スマートスピーカーのSonos Era 300も、4件の脆弱性を悪用して再び攻略されました。

White Noise ClubのMikhail Evdokimov氏、Polina Smirnova氏、Mate Zombor氏も、本日Google Pixel 10に挑みました。しかし、制限時間内にエクスプロイトを動作させることはできませんでした。

Image

このハッキングコンテストを主催するのは、Zero Day Initiative(ZDI)です。標的となる機器のゼロデイ脆弱性を、攻撃者に悪用される前に洗い出すことが目的です。Pwn2Ownで脆弱性が悪用された後、ベンダーには90日間の猶予が与えられ、その間にセキュリティ更新プログラムを公開します。猶予期間が過ぎると、Trend MicroのZDIが脆弱性を公開します。

コンテスト2日目も、ハッカーらはAIインフラ、プリンター、スマートホーム、ウェルネスの各カテゴリの機器を狙います。スマートフォンのカテゴリでは、Samsung Galaxy S26とGoogle Pixel 10が再び標的となります。

3日目には、Google Pixel 10とSamsung Galaxy S26のフラッグシップ機に再度挑むほか、複数のスマートホーム機器、AIインフラ、プリンターも攻撃対象となります。

昨年のPwn2Own Irelandでは、セキュリティ研究者らが73件のゼロデイ脆弱性で102万4,750ドルを獲得しました。このうちSummoning Teamは、Samsung Galaxy S25、Synology DiskStation DS925+ NAS、Home Assistant Green、Synology ActiveProtect Appliance DP320 NASドライブ、Synology CC400Wカメラ、QNAP TS-453E NASをハッキングし、18万7,500ドルを獲得しています。

翻訳元: https://www.bleepingcomputer.com/news/security/hackers-exploit-32-zero-days-on-first-day-of-pwn2own-ireland/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。