Pwn2OwnでGoogle Pixel 10への攻撃が成功、ハッカーが56万ドルを獲得

「Pwn2Own Ireland 2026」が閉幕しました。参加者は、スマートフォン、プリンター、スマートスピーカー、スマートホームハブ、ウェルネス機器、AIインフラやコーディングツール、クラウドデータベースを標的としたエクスプロイトで、合計120万ドル以上を獲得しています。

最高額の賞金が支払われたのは、Google Pixel 10へのエクスプロイトです。3チームが攻撃を実演し、合計で56万ドル以上を手にしました。

Ikotas Labsのチームは、複数のバグを連鎖させてPixelをリモートから攻略し、満額の30万ドルを獲得しました。

Tim Becker氏とYves Bieri氏は、Pixelへのエクスプロイトで15万ドルを受け取りました。このエクスプロイトには既知の脆弱性が含まれていたため、満額にはなりませんでした。

3件目のPixel攻略を実演したのは、Dimitrios Valsamaras氏とKen Gannon氏です。ゼロデイ脆弱性と既知の脆弱性を連鎖させたエクスプロイトで、11万2,500ドルを獲得しました。 

Valsamaras氏とGannon氏は昨年、Samsung Galaxy S25の攻略で5万ドルを獲得しています。両氏はその後、仮想アシスタントのBixbyを含むSamsungのソフトウェアの脆弱性を悪用し、モバイル端末を攻略した手法を明らかにしました。

Pixelへのエクスプロイトに続く高額賞金は、Sonos Era 300スマートスピーカーを攻略した研究者に贈られた5万ドルです。

4万ドルの賞金は、複数のエクスプロイトに支払われました。対象は、Oracle Autonomous AI Database、OpenAI Codex、NvidiaのAI推論フレームワーク「Dynamo」、AIゲートウェイの「LiteLLM」、スマート照明ハブの「Philips Hue Bridge Pro」などです。

Samsung Galaxy S26とスマートホームハブ「Home Assistant Green」へのエクスプロイトでは、研究者がそれぞれ約3万ドルを受け取りました。 

LexmarkとBrotherのプリンター、そして血圧計のGarmin Index BPMを攻略した参加者は、2万ドルを獲得しました。

そのほか、Sonos Era、Galaxy S26、LiteLLM、Philips Hue Bridge Pro、Lexmark CX532adwe、Oracle Autonomous AI Database、Home Assistant Green、Chroma、Garmin Index BPM、Canon imageFORCE 1643Fに対するエクスプロイトには、4,250ドルから1万7,500ドルの賞金が支払われました。 

影響を受けるベンダーには、すべてのエクスプロイトの詳細が提供されます。

iPhone 17とWhatsAppを標的にした参加者はいませんでした。いずれも賞金の上限は30万ドルでした。 

翻訳元: https://www.securityweek.com/google-pixel-10-exploits-earned-hackers-560000-at-pwn2own/

本記事は securityweek.com の記事を翻訳・要約したものです。