Pwn2Own Irelandでハッカーが98件のゼロデイ脆弱性を突き、126万2,000ドルを獲得

ハッキングコンテスト「Pwn2Own Ireland 2026」が閉幕しました。参加者らは98件のゼロデイ脆弱性を悪用し、合計126万2,000ドルの賞金を獲得しました。

今年の総合優勝は、セキュリティ研究者チームのIkotas Labsです。3日間の大会でSamsung Galaxy S26、OpenAI Codex、Oracle Autonomous AI Databaseをハッキングし、Master of Pwnポイント42.5点、賞金36万1,000ドルを獲得しました。

同チームは3日目、複数のゼロデイ脆弱性を連鎖させてGoogle Pixel 10を攻略し、大会最高額となる30万ドルの賞金も手にしました。

2位はXintで、賞金は24万ドル、Master of Pwnポイントは27.5点でした。3位はTeam ZyGoatで、賞金12万5,000ドル、Master of Pwnポイント27.5点を獲得しています。

初日には、Interrupt Labs、Ikotas Labs、Viettel Cyber SecurityのNguyen Thanh Dat氏が、Samsungのフラッグシップ機Galaxy S26をハッキングしました。ただし、ベンダーは悪用されたバグの一部をすでに把握していました。それでも参加者らは32件のゼロデイ脆弱性を実証し、合計38万8,500ドルを獲得しました。

2日目は、45件の固有のゼロデイ脆弱性で合計23万2,500ドルの賞金が支払われました。目立ったのは、PetoWorks、KAIST Hacking LabのKyeongmin Kim氏、そしてCENSUS LabsのDimitrios Valsamaras氏、Ken Gannon氏、Tenia Valsamara氏らによるチームです。3組はGalaxy S26をさらに3度攻略しました。

3日目には、Samsung Galaxy S26が再びroot化され、Google Pixel 10も3度攻略されました。最終日となるこの日、セキュリティ研究者らは21件のゼロデイ脆弱性を悪用し、計64万1,000ドルを獲得しました。

Image

今年は29の研究チームが参加し、7つのカテゴリの製品に挑みました。対象は、スマートフォン(Samsung Galaxy S26とGoogle Pixel 10)、AIインフラ、AIコーディングアプリ、メッセージングアプリ、スマートホームデバイス、プリンター、そしてウェルネス向けヘルスケア機器に特化した新カテゴリです。

AppleのiPhone 17も攻略対象で、リモートからのハッキングには最高30万ドルの賞金が設定されていました。しかし、挑戦を申し込んだ参加者はいませんでした。

Pwn2Ownは、Trend MicroのZero Day Initiative(ZDI)が主催しています。攻撃者に悪用される前にゼロデイ脆弱性を見つけ出すことが目的です。大会ルールでは、すべての機器と製品を最新のファームウェアで動作させることが求められます。参加者は、標的を侵害して任意のコード実行を実証しなければなりません。

Pwn2Ownで開示されたゼロデイ脆弱性について、ベンダーは90日以内にパッチを提供する必要があります。その後、ZDIが詳細を公開します。

前回の2025年大会では、ハッカーらが73件のゼロデイ脆弱性を実証し、102万4,750ドルを獲得しました。優勝したのはSummoning Teamで、Samsung Galaxy S25、Home Assistant Green、QNAP TS-453E NAS、複数のSynology製デバイスをハッキングし、18万7,500ドルを手にしました。

翻訳元: https://www.bleepingcomputer.com/news/security/hackers-earn-1262000-for-98-zero-days-at-pwn2own-ireland/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。