Ιδιαίτερα αποκαλυπτική ήταν η δεύτερη ημέρα του Pwn2Own Ireland 2026, καθώς ερευνητές κυβερνοασφάλειας κατάφεραν να εντοπίσουν και να αξιοποιήσουν συνολικά 45 μοναδικές zero-day ευπάθειες, συγκεντρώνοντας χρηματικά έπαθλα ύψους 232.500 δολαρίων. Στο επίκεντρο βρέθηκαν μεταξύ άλλων smartphones, συσκευές έξυπνου σπιτιού, βάσεις δεδομένων και υποδομές τεχνητής νοημοσύνης.

Ο διαγωνισμός, που διοργανώνεται από τη Zero Day Initiative (ZDI) της Trend Micro, αποτελεί ένα από τα σημαντικότερα events στον χώρο της offensive security, καθώς δίνει τη δυνατότητα σε ερευνητές να αποδείξουν στην πράξη ότι μπορούν να παρακάμψουν τις άμυνες σύγχρονων και πλήρως ενημερωμένων προϊόντων.
Δείτε επίσης: Brocade Fabric OS: Η Broadcom διορθώνει 25 σοβαρές ευπάθειες
Pwn2Own Ireland 2026: Τρεις διαφορετικές επιθέσεις στο Galaxy S26
Το Samsung Galaxy S26 αποτέλεσε έναν από τους μεγαλύτερους πρωταγωνιστές της δεύτερης ημέρας, καθώς παραβιάστηκε τρεις φορές από ανεξάρτητες ομάδες ερευνητών.
Συγκεκριμένα, επιτυχείς επιθέσεις παρουσίασαν ο Kyeongmin Kim από το KAIST Hacking Lab, η PetoWorks και μια ομάδα των Dimitrios Valsamaras, Ken Gannon και Tenia Valsamara από τη CENSUS Labs.
Το γεγονός ότι το ίδιο flagship smartphone παραβιάστηκε επανειλημμένα μέσω διαφορετικών τεχνικών αναδεικνύει την πολυπλοκότητα των σύγχρονων mobile οικοσυστημάτων. Ένα smartphone δεν αποτελεί πλέον απλώς μια συσκευή επικοινωνίας, αλλά ένα σύνθετο σύστημα που συνδυάζει λειτουργικό, εφαρμογές, modem, ασύρματες τεχνολογίες και υπηρεσίες cloud.
Από το Sonos Era 300 έως τις AI υποδομές
Εντυπωσιακή ήταν και η επίδειξη του Jack Dates από τη RET2 Systems, ο οποίος κατάφερε να παρουσιάσει exploit chain εναντίον του Sonos Era 300 σε λιγότερο από ένα λεπτό.
Παράλληλα, η HaeJung Yang της ομάδας Out of Bounds απέσπασε έπαθλο 40.000 δολαρίων για επιτυχημένη επίθεση στο Dynamo, στο πλαίσιο της κατηγορίας AI Infrastructure. Η παρουσία υποδομών τεχνητής νοημοσύνης στον διαγωνισμό αποκτά ιδιαίτερη σημασία, καθώς οι συγκεκριμένες πλατφόρμες χρησιμοποιούνται ολοένα περισσότερο για κρίσιμες επιχειρησιακές λειτουργίες.
Η ασφάλεια των AI υποδομών δεν περιορίζεται πλέον στην προστασία ενός μοντέλου. Περιλαμβάνει servers, βάσεις δεδομένων, APIs, orchestration layers και συστήματα αποθήκευσης δεδομένων, δημιουργώντας μια πολύ μεγαλύτερη επιφάνεια επίθεσης.
Δείτε επίσης: Hackers χρησιμοποιούν κρίσιμη ευπάθεια Atlassian

Στο στόχαστρο και το έξυπνο σπίτι
Πολλαπλές επιτυχείς επιθέσεις καταγράφηκαν και στο Home Assistant Green. Μεταξύ των ερευνητών που κατάφεραν να το παραβιάσουν ήταν οι PetoWorks, Yves Bieri της Xint, Kyeongmin Kim, _McCaulay, καθώς και οι Yassine Bengana και Maxence Schmitt της Doyensec.
Παράλληλα, η Ikotas Labs παρουσίασε μια ιδιαίτερα σύνθετη επίθεση στην Oracle Autonomous AI Database, χρησιμοποιώντας αλυσίδα επτά zero-day ευπαθειών.
Η περίπτωση αυτή καταδεικνύει τη σημασία των exploit chains. Ένας εισβολέας δεν χρειάζεται απαραίτητα μία και μοναδική κρίσιμη ευπάθεια. Μπορεί να συνδυάσει αρκετά μικρότερα κενά ασφαλείας, ώστε το ένα να ανοίξει τον δρόμο για το επόμενο και τελικά να αποκτήσει πλήρη έλεγχο του στόχου.
Πώς λειτουργεί το Pwn2Own
Σύμφωνα με τους κανόνες του Pwn2Own, οι συσκευές και τα προϊόντα που συμμετέχουν στον διαγωνισμό πρέπει να είναι πλήρως ενημερωμένα με τις τελευταίες εκδόσεις firmware και λογισμικού. Οι ερευνητές καλούνται να αποδείξουν ότι μπορούν να παρακάμψουν τις ενσωματωμένες άμυνες και να εκτελέσουν αυθαίρετο κώδικα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μετά την επιτυχή επίδειξη μιας άγνωστης ευπάθειας, η ZDI ενημερώνει τον κατασκευαστή και του παρέχει χρονικό περιθώριο 90 ημερών για την ανάπτυξη και διάθεση επιδιόρθωσης. Μόνο μετά την παρέλευση αυτού του διαστήματος μπορεί να ακολουθήσει δημόσια αποκάλυψη.
Η διαδικασία αυτή έχει ιδιαίτερη αξία για την αγορά, επειδή μετατρέπει μια επίθεση που θα μπορούσε να χρησιμοποιηθεί κρυφά από εγκληματίες σε ευκαιρία για συντονισμένη διόρθωση.
Τι ακολουθεί την τρίτη ημέρα
Το Pwn2Own Ireland 2026 συνεχίζεται με νέες προσπάθειες εναντίον συσκευών έξυπνου σπιτιού, εκτυπωτών και AI υποδομών, ενώ οι ερευνητές θα επιστρέψουν και στα Samsung Galaxy S26 και Google Pixel 10.
Δείτε επίσης: SonicWall: Κρίσιμη ευπάθεια σε συσκευές SMA1000

Αξίζει να σημειωθεί ότι το iPhone 17 είχε επίσης συμπεριληφθεί στους πιθανούς στόχους, με μέγιστο έπαθλο 300.000 δολαρίων για απομακρυσμένη παραβίαση, όμως δεν υποβλήθηκε τελικά σχετική προσπάθεια.
Η φετινή διοργάνωση έρχεται μετά από ένα ιδιαίτερα παραγωγικό Pwn2Own Ireland 2025, όπου αποκαλύφθηκαν 73 zero-day ευπάθειες και μοιράστηκαν συνολικά 1.024.750 δολάρια σε έπαθλα.
Τα αποτελέσματα του φετινού διαγωνισμού υπενθυμίζουν ότι ακόμη και συσκευές με τις πιο πρόσφατες ενημερώσεις μπορούν να περιέχουν άγνωστα κρίσιμα κενά. Για τους κατασκευαστές, το Pwn2Own λειτουργεί ως ένας πραγματικός έλεγχος αντοχής των προϊόντων τους και, ταυτόχρονα, ως μηχανισμός έγκαιρης αποκάλυψης προβλημάτων πριν αυτά βρεθούν στα χέρια κυβερνοεγκληματιών.
πηγή: www.bleepingcomputer.com
