
Хакеры дважды взломали Galaxy S26 на Pwn2Own
Под удар попал и облачный агент OpenAI Codex, а вот Google Pixel 10 за отведённое время взломать не удалось.
Фото: Zero Day Initiative / BleepingComputer
В первый день хакерского конкурса Pwn2Own Ireland 6 октября участники использовали 32 уязвимости нулевого дня и заработали $388 500. Дважды команды взломали флагманский Samsung Galaxy S26. Уязвимостью нулевого дня называют ошибку, о которой производитель ещё не знает и для которой нет исправления.
Конкурс проводит Zero Day Initiative, подразделение Trend Micro по поиску уязвимостей. Galaxy S26 покорился командам Interrupt Labs и Ikotas Labs, а также исследователю Нгуен Тхань Дату из Viettel Cyber Security. Команда White Noise Club пыталась взломать Google Pixel 10, но не уложилась в отведённое время.
Что ещё взломали
Кроме смартфонов, участники атаковали технику для дома и офиса и ИИ-сервисы. Список целей первого дня:
- Philips Hue Bridge Pro, хаб для управления умным освещением;
- умная колонка Sonos Era 300;
- принтеры Lexmark CX532adwe и Canon imageFORCE 1643F;
- облачный агент для программирования OpenAI Codex;
- база данных Oracle Autonomous AI Database и шлюз для языковых моделей LiteLLM.
Лидерами дня стали Ву Чи Тхань и Хюинь Дык Тин из вьетнамской команды VinSOC. Они получили $80 000: по $40 000 за цепочку эксплойтов для Philips Hue Bridge Pro и за взлом Oracle Autonomous AI Database.
Появление ИИ-агентов среди целей показывает, как быстро они становятся частью рабочей инфраструктуры. Агент вроде Codex получает доступ к коду и облачным ресурсам компании, поэтому ошибка в нём опаснее сбоя в обычном приложении.
Когда выйдут исправления
Подробности уязвимостей сразу передают производителям. У них есть 90 дней на выпуск обновлений, после этого Zero Day Initiative публикует описание ошибок. Исправления для Galaxy S26, скорее всего, придут в одном из ближайших ежемесячных патчей безопасности Samsung. Сроков компания пока не называла.
Источники: BleepingComputer — итоги первого дня Pwn2Own Ireland



