Pwn2Own Īrijā trīs komandas attālināti ielaužas pilnībā ielāpītā Google Pixel 10
Korkā notikušajā Pwn2Own Ireland 2026 finālā trīs pētnieku komandas demonstrēja attālinātus uzbrukumus atjauninātam Pixel 10; Ikotas Labs ieguva 300 000 dolāru un Master of Pwn titulu.
Īrijas Korkā 8. oktobrī noslēdzās Pwn2Own Ireland 2026 — hakeru konkursa fināla diena, kurā trīs pētnieku komandas veiksmīgi attālināti ielauzās Google Pixel 10 tālrunī, kas saskaņā ar noteikumiem bija ar jaunāko pieejamo drošības ielāpu. Organizators Zero Day Initiative (ZDI), kas darbojas Trend Micro/TrendAI paspārnē, rezultātus publicējis savā blogā; The Hacker News un CyberInsider tos apstiprina neatkarīgi.
Pirmā veiksmīgā demonstrācija nāca no Xint pētniekiem Tima Bekera un Īva Bieri: viņi izmantoja vienu ZDI klasificētu «collision» ievainojamību (organizatoram vai ražotājam jau zināmu) un saņēma 150 000 dolāru un 15 Master of Pwn punktus. Pēc tam Ikotas Labs ar vairāku kļūdu ķēdi ieguva maksimālo 300 000 dolāru balvu un 30 punktus, kļūstot par konkursa Master of Pwn. Trešo uzbrukumu veica Dimitrioss Valsamarass, Kens Ganons (Djini.ai / Mobile Hacking Lab) un Tenia Valsamara (CENSUS Labs) ar divu kļūdu ķēdi — vienu collision un vienu nulles dienas ievainojamību — par 112 500 dolāriem.
Visas trīs Pixel 10 pieteikumi bija reģistrēti kā attālināti («remote»). Saskaņā ar ZDI noteikumiem tas nozīmē iebrukumu caur noklusējuma pārlūka tīmekļa saturu vai caur NFC, Wi-Fi, Bluetooth vai bāzes joslas radiokanālu. Precīzi vektorus, kā arī to, kādu kodu katra komanda palaida ierīcē, ZDI līdz 9.–10. oktobrim nav publiskojis. No četriem plānotajiem attālinātajiem mēģinājumiem pret Pixel 10 trīs izdevās; viens pirmajā dienā izbeidzās laika limitu dēļ.
Konkursā katrs mērķis darbojas ar pilnībā ielāpītu programmatūru. Veiksmīgās komandas nodod ekspluatācijas aprakstus ZDI, kas tos nodod ražotājiem; tipiski ražotājiem ir aptuveni 90 dienas, lai sagatavotu ielāpus, pirms ZDI publicē tehniskās detaļas. Google oktobra Pixel drošības biļetens iznāca 6. oktobrī — divas dienas pirms demonstrācijām — un konkursu nemin. Lietotājiem pagaidām nav īpašu soļu ārpus ierastās sistēmas un drošības atjauninājumu instalēšanas.
Fināla dienā tika ielauzti arī citi mērķi: Samsung Galaxy S26 (BunkyoWesterns), Oracle Autonomous MI Database, Philips Hue Bridge Pro, Home Assistant Green, kā arī Brother, Canon un Lexmark printeri. CyberInsider, atsaucoties uz ZDI gala tabulu, norāda, ka trīs dienu laikā izmaksāti aptuveni 1,26 miljoni dolāru par desmitiem unikālu nulles dienas ievainojamību. Ikotas Labs kopumā ieguva 361 000 dolāru un 42,5 punktus.
Pwn2Own mērķis ir koordinēta ievainojamību atklāšana: ražotāji saņem laiku labojumiem, un publiski tehniskie apraksti seko pēc tam. Pixel 10 un Galaxy S26 rezultāti liecina, ka arī jaunākie, pilnībā atjauninātie viedtālruņi kontrolētos konkursa apstākļos joprojām var tikt attālināti kompromitēti — taču tas nav pierādījums aktīvam uzbrukumam masveida lietotājiem.
Avoti
- Zero Day Initiative: Pwn2Own Ireland 2026 - Day Three Results & Master of Pwn www.thezdi.com
- The Hacker News: Three Teams Demonstrate Remote Hacks of Fully Patched Google Pixel 10 at Pwn2Own thehackernews.com
- CyberInsider: Google Pixel 10 hacked as Pwn2Own Ireland wraps with $1.26 million in rewards cyberinsider.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.