世界トップクラスのエシカルハッカーたちが、10月6日にアイルランドのコーク市で開幕したイベントに集結しました。最新の「Pwn2Own Ireland」では、すでに数十件のゼロデイ脆弱性が見つかっています。
このハッキングコンテストでは、各チームが未知の脆弱性をどれだけ多く発見できるかを競います。
Zero Day Initiativeが主催する「Pwn2Own Ireland 2026」の初日、チームはスマートフォン、スマートホームデバイス、プリンター、そしてOpenAI CodexやLiteLLMといったAIツールを標的にしました。
獲得した脆弱性は合計32件のゼロデイで、賞金総額は36万8000ドルを超えました。大会終了時に集計される「Master of Pwn」のポイントも大量に積み上がっています。
Pwn2Ownの関連記事:Pwn2Own Berlinでセキュリティ研究者が47件のゼロデイを発見
初日には、次のような成果がありました。
- @_McCaulay氏:境界外書き込みとフォーマット文字列のバグ(!)を組み合わせ、Sonos Era 300を攻略
- XintのTaisic Yun氏:不適切な入力検証とコードインジェクションを悪用し、LiteLLMでリバースシェルを取得
- VinSOCのVũ Chí Thành氏とHuỳnh Đức Tin氏:Philips Hue Bridge Proの攻略で7件のゼロデイを発見
- Team ConfusedのThanh Do氏:use-after-freeの脆弱性1件だけでLexmark CX532adweを攻略
- VinSOCのNam Nguyen氏、Thanh Vu氏、Tin Huynh氏:5件のゼロデイを組み合わせ、Oracle Autonomous AI Databaseを攻略
- Ikotas Labs, Inc.:引数インジェクションのバグ1件だけでOpenAI Codexを攻略
- Interrupt Labs:境界外読み取りと境界外書き込みを利用し、Garmin Index BPMを攻略
存在感を増すエシカルハッキング
こうしたハッキングコンテストの重要性は、かつてないほど高まっていると言えます。ベンダーが、攻撃者より先に自社製品の脆弱性を見つけ出すのに苦戦しているためです。
Zero Day Initiative(ZDI)の枠組みで行われるPwn2Ownでは、発見された脆弱性は責任ある形で該当ベンダーに開示されます。ベンダーには、ZDIが内容を公表するまでの90日間に、アップデートを提供する猶予が与えられます。
AIを活用したツールは、攻撃側の用途でも利用が広がっています。新種のバグや公表されたばかりの脆弱性を対象に、エクスプロイトを調べる目的で使われています。
Googleによると、脆弱性の開示件数は2026年1月の5045件から7月には10,477件へと倍増し、2026年8月には10,740件に達しました。悪用された脆弱性は、2025年の月平均10.5件から、2026年はここまでで月平均18件に増えています。
AIによる発見は、影響の大きい脆弱性に偏る傾向もあります。GoogleがAIによる発見の可能性が高いと特定した脆弱性のうち50%はリモートコード実行につながるものでした。その他のCVEでは26%です。
ただし、別の調査では、AIが発見した脆弱性のうち、実際に悪用が確認されたものはわずか1%にとどまるとしています。
Pwn2Ownは10月7日と8日にも続き、「Master of Pwn」が発表されます。
翻訳元: https://www.infosecurity-magazine.com/news/pwn2own-hackers-32-zeroday/