К содержанию
Умно. Полезно. Иногда несерьёзно.
Хакеры дважды взломали Galaxy S26 на Pwn2Own

Хакеры дважды взломали Galaxy S26 на Pwn2Own

Под удар попал и облачный агент OpenAI Codex, а вот Google Pixel 10 за отведённое время взломать не удалось.

Фото: Zero Day Initiative / BleepingComputer

В первый день хакерского конкурса Pwn2Own Ireland 6 октября участники использовали 32 уязвимости нулевого дня и заработали $388 500. Дважды команды взломали флагманский Samsung Galaxy S26. Уязвимостью нулевого дня называют ошибку, о которой производитель ещё не знает и для которой нет исправления.

Конкурс проводит Zero Day Initiative, подразделение Trend Micro по поиску уязвимостей. Galaxy S26 покорился командам Interrupt Labs и Ikotas Labs, а также исследователю Нгуен Тхань Дату из Viettel Cyber Security. Команда White Noise Club пыталась взломать Google Pixel 10, но не уложилась в отведённое время.

Что ещё взломали

Кроме смартфонов, участники атаковали технику для дома и офиса и ИИ-сервисы. Список целей первого дня:

  • Philips Hue Bridge Pro, хаб для управления умным освещением;
  • умная колонка Sonos Era 300;
  • принтеры Lexmark CX532adwe и Canon imageFORCE 1643F;
  • облачный агент для программирования OpenAI Codex;
  • база данных Oracle Autonomous AI Database и шлюз для языковых моделей LiteLLM.

Лидерами дня стали Ву Чи Тхань и Хюинь Дык Тин из вьетнамской команды VinSOC. Они получили $80 000: по $40 000 за цепочку эксплойтов для Philips Hue Bridge Pro и за взлом Oracle Autonomous AI Database.

Появление ИИ-агентов среди целей показывает, как быстро они становятся частью рабочей инфраструктуры. Агент вроде Codex получает доступ к коду и облачным ресурсам компании, поэтому ошибка в нём опаснее сбоя в обычном приложении.

Когда выйдут исправления

Подробности уязвимостей сразу передают производителям. У них есть 90 дней на выпуск обновлений, после этого Zero Day Initiative публикует описание ошибок. Исправления для Galaxy S26, скорее всего, придут в одном из ближайших ежемесячных патчей безопасности Samsung. Сроков компания пока не называла.

Источники: BleepingComputer — итоги первого дня Pwn2Own Ireland