ΑρχικήSecurityPwn2Own 2026: 32 ευπάθειες μηδενικής ημέρας την πρώτη ημέρα

Pwn2Own 2026: 32 ευπάθειες μηδενικής ημέρας την πρώτη ημέρα

Η πρώτη ημέρα του διαγωνισμού Pwn2Own 2026 έφερε επιτυχημένες επιθέσεις σε κινητά τηλέφωνα, συσκευές έξυπνου σπιτιού, εκτυπωτές και εργαλεία τεχνητής νοημοσύνης. Η BleepingComputer υπολόγισε ότι αξιοποιήθηκαν 32 ευπάθειες μηδενικής ημέρας και ανέφερε συνολικά έπαθλα 388.500 δολαρίων, ενώ τα επίσημα αποτελέσματα καταγράφουν και αρκετές περιπτώσεις γνωστών σφαλμάτων.

Pwn2Own 2026 έξυπνες οικιακές συσκευές

Ο διαγωνισμός διεξάγεται στο Κορκ της Ιρλανδίας από τις 6 έως τις 9 Οκτωβρίου, με συμμετοχές σε επτά κατηγορίες. Οι κανόνες της Zero Day Initiative (ZDI) απαιτούν από τους ερευνητές να αποδείξουν συγκεκριμένη παραβίαση του στόχου, όπως εκτέλεση κώδικα ή πρόσβαση σε ευαίσθητα δεδομένα.

Οι επιδείξεις θα συνεχιστούν και τις επόμενες ημέρες. Για τη δεύτερη ημέρα, οι διοργανωτές έχουν προγραμματίσει νέες προσπάθειες εναντίον του Galaxy S26 της Samsung και του Pixel 10 της Google, μαζί με δοκιμές σε εκτυπωτές, έξυπνες οικιακές συσκευές και υποδομές τεχνητής νοημοσύνης, σύμφωνα με την αναφορά για το πρόγραμμα του διαγωνισμού.

Τα αποτελέσματα του Pwn2Own 2026 και οι γνωστές ευπάθειες

Η ZDI, διοργανώτρια του διαγωνισμού, κατέγραψε 21 προσπάθειες την πρώτη ημέρα. Στην επίσημη αναφορά της ξεχωρίζει τις επιτυχίες από τις «συγκρούσεις» ευπαθειών: σε ορισμένες αλυσίδες εκμετάλλευσης, μέρος των σφαλμάτων ήταν ήδη γνωστό στον κατασκευαστή ή είχε δημοσιοποιηθεί. Επομένως, ο αριθμός των επιτυχημένων επιδείξεων δεν ισοδυναμεί αυτομάτως με ισάριθμες άγνωστες αδυναμίες.

Μεταξύ των ισχυρότερων επιδόσεων ήταν εκείνη των Vũ Chí Thành και Huỳnh Đức Tin από την ομάδα VinSOC. Αξιοποίησαν επτά ευπάθειες μηδενικής ημέρας για να παραβιάσουν τη γέφυρα έξυπνου φωτισμού Philips Hue Bridge Pro, κερδίζοντας 40.000 δολάρια. Η επίσημη αναφορά σημειώνει επίσης ότι η ίδια ομάδα πέτυχε επίθεση στη βάση Oracle Autonomous AI Database.

Η δεύτερη επίδειξη της VinSOC στην Oracle βασίστηκε σε αλυσίδα πέντε σφαλμάτων και απέφερε επιπλέον 40.000 δολάρια, σύμφωνα με τα αποτελέσματα της ZDI. Ξεχωριστές συμμετοχές δοκίμασαν επιθέσεις στο Samsung Galaxy S26, στο ηχείο Sonos Era 300, σε εκτυπωτές και σε συσκευές Philips Hue. Σε αρκετές από αυτές, όμως, οι ερευνητές χρησιμοποίησαν και σφάλματα που ήταν ήδη γνωστά.

Στα συστήματα τεχνητής νοημοσύνης, η ομάδα Xint πέτυχε επίθεση στο LiteLLM συνδυάζοντας εσφαλμένη επικύρωση εισόδου με εισαγωγή κώδικα. Η ZDI επιβεβαίωσε επίσης επιτυχή επίθεση στο OpenAI Codex μέσω σφάλματος εισαγωγής ορίσματος. Οι επιδείξεις δείχνουν ότι οι επιφάνειες επίθεσης δεν περιορίζονται πλέον σε λειτουργικά συστήματα και υλικό, αλλά περιλαμβάνουν και εργαλεία ανάπτυξης με τεχνητή νοημοσύνη.

Δείτε επίσης: Pwn2Own Ireland 2025 – Day 1: 34 zero-day exploits και $522.500 σε έπαθλα

Υποδομές τεχνητής νοημοσύνης και ευπάθειες

Από τα κινητά τηλέφωνα έως τις συσκευές έξυπνου σπιτιού

Το εύρος των στόχων αντικατοπτρίζει την ποικιλία των συσκευών που συνδέονται σήμερα σε δίκτυα. Οι κατηγορίες περιλαμβάνουν κινητά τηλέφωνα, έξυπνες οικιακές συσκευές, προϊόντα υγείας, εκτυπωτές, εφαρμογές ανταλλαγής μηνυμάτων, υποδομές τεχνητής νοημοσύνης και βοηθούς προγραμματισμού. Η διοργάνωση προβλέπει επιδείξεις σε συγκεκριμένο και ελεγχόμενο περιβάλλον.

Το Samsung Galaxy S26 παραβιάστηκε σε διαδοχικές προσπάθειες, με ορισμένες αλυσίδες να περιλαμβάνουν σφάλματα που γνώριζε ήδη ο κατασκευαστής. Αντίθετα, η προσπάθεια της ομάδας White Noise Club εναντίον του Google Pixel 10 δεν ολοκληρώθηκε μέσα στον διαθέσιμο χρόνο. Μια αποτυχημένη επίδειξη στον διαγωνισμό δεν αποτελεί από μόνη της πιστοποίηση ασφάλειας της συσκευής.

Τα στοιχεία αυτά χρειάζονται προσεκτική ανάγνωση: ο διαγωνισμός δοκιμάζει συγκεκριμένες εκδόσεις και διαμορφώσεις, όχι κάθε συσκευή που κυκλοφορεί. Η BleepingComputer αναφέρει ότι μετά την επίδειξη, οι κατασκευαστές ενημερώνονται μέσω της διαδικασίας συντονισμένης αποκάλυψης της ZDI και διαθέτουν έως 90 ημέρες για διορθώσεις πριν από τη δημόσια δημοσιοποίηση των τεχνικών λεπτομερειών.

Κινητές και έξυπνες συσκευές

Τι σημαίνουν τα ευρήματα για τους χρήστες

Οι επιτυχίες στο Pwn2Own 2026 δεν σημαίνουν ότι όλες οι ευπάθειες είναι ήδη γνωστές ή αξιοποιούνται στο διαδίκτυο. Αντίθετα, πολλές επιδείξεις γίνονται υπό ελεγχόμενες συνθήκες και ακολουθούν τη διαδικασία υπεύθυνης γνωστοποίησης, ώστε οι προμηθευτές να ετοιμάσουν ενημερώσεις πριν δημοσιευτούν αναλυτικά οι τεχνικές πληροφορίες.

Οι χρήστες και οι οργανισμοί πρέπει να εγκαθιστούν ενημερώσεις μόλις διατεθούν από τους κατασκευαστές και να παρακολουθούν τις επίσημες ανακοινώσεις για προϊόντα που χρησιμοποιούν. Για επιχειρησιακά συστήματα τεχνητής νοημοσύνης, έξυπνες οικιακές συσκευές και εξοπλισμό δικτύου, η τακτική απογραφή και η έγκαιρη εφαρμογή διορθώσεων περιορίζουν το διάστημα έκθεσης.

Δείτε επίσης: Pwn2Own Ireland 2025: Έπαθλα $1,024,750 για 73 zero-days

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική ομάδα του SecNews επισημαίνει ότι οι διαγωνισμοί αυτού του τύπου προσφέρουν χρήσιμη εικόνα για νέες κατηγορίες κινδύνων, χωρίς να τεκμηριώνουν από μόνοι τους πραγματικές επιθέσεις εναντίον χρηστών. Καθώς το Pwn2Own 2026 συνεχίζεται έως τις 9 Οκτωβρίου, οι επόμενες ανακοινώσεις της ZDI θα δείξουν αν θα προστεθούν νέες επιτυχίες και ευρήματα.

Δείτε επίσης: Pwn2Own Ireland 2025 – Day 2: 56 zero-day exploits & $792.750 σε έπαθλα

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS