Alla prima giornata di Pwn2Own Ireland 2026, exploit riusciti su Samsung, Sonos, Philips Hue e piattaforme AI. Ma tanti tentativi sono finiti in collisioni con bug già noti o in fallimenti.
Sette zero-day messi a segno in poche ore. Exploit riusciti su Samsung Galaxy S26 e Sonos Era 300. Ma anche una lunga serie di collisioni con bug già segnalati. Così è partita Pwn2Own Ireland 2026. Ventuno team si sono sfidati su più categorie. Gli hacker etici hanno mostrato creatività. Alcuni dispositivi hanno resistito. Altri no.
Il colpo più forte lo ha piazzato VinSOC. Il team ha sfruttato sette zero-day per violare il Philips Hue Bridge Pro nella categoria Smart Home. Ha portato a casa 40.000 dollari e 4 punti Master of Pwn. Un segnale chiaro: i dispositivi per la casa connessa restano bersagli facili. Nessuno è invulnerabile.
Collisioni di bug e premi ridotti
Molte vulnerabilità erano già note ai vendor o addirittura pubbliche. Il Samsung Galaxy S26, con processore Exynos 2500 e 5G SA/NSA, è stato violato più volte. In totale, nella prima giornata, sono stati dimostrati 32 exploit zero-day. I premi assegnati hanno raggiunto 388.500 dollari. Il Galaxy S26 è stato compromesso due volte secondo i dati ufficiali. In diversi casi i team hanno dovuto accettare premi ridotti per collisioni. Viettel Cyber Security ha sfruttato quattro bug, ma tre erano già noti. Ha comunque ottenuto 31.250 dollari e 3,25 punti. Stessa sorte per Interrupt Labs e Ikotas Labs, Inc. Solo parte dei loro exploit è stata riconosciuta. Alcune vulnerabilità erano già segnalate ma non ancora patchate.
Il Sonos Era 300 è stato violato due volte. @_McCaulay ha combinato un OOB Write e una format string bug. Ha vinto 50.000 dollari e 5 punti. VinSOC ha trovato una collisione su uno dei due bug usati. Ha comunque incassato 17.500 dollari e 3,5 punti.
Nel primo giorno di Pwn2Own Ireland 2026 sono stati presentati 21 exploit, con particolare attenzione alle categorie mobile e smart home. Gli organizzatori hanno evidenziato la crescente complessità delle catene di attacco e la necessità di una risposta coordinata tra vendor e ricercatori.
AI, database e stampanti nel mirino
Nella categoria AI Infrastructure, LiteLLM è caduto sotto i colpi di Taisic Yun di Xint. Ha sfruttato una Improper Input Validation e code injection per ottenere una reverse shell e 40.000 dollari. Anche OpenAI Codex è stato violato da Ikotas Labs, Inc. tramite un argument injection. Premio identico. Oracle Autonomous AI Database non è rimasto fuori. VinSOC ha combinato cinque bug zero-day e ha ottenuto altri 40.000 dollari e 4 punti. Anche le piattaforme AI di nuova generazione sono vulnerabili.
Le stampanti spesso vengono sottovalutate. Questa volta hanno resistito a diversi tentativi. Ikotas Labs, Inc. e Team T-X Lab non sono riusciti a violare Brother MFC-L8970CDW e Lexmark CX532adwe nei tempi previsti. Ma Thanh Do di Team Confused e Sina Kheirkhah di Summoning Team hanno avuto successo sulla Lexmark CX532adwe. Hanno guadagnato rispettivamente 20.000 e 10.000 dollari.
Smart home e wellness tra exploit e resistenza
Oltre all'exploit su Philips Hue Bridge Pro, la categoria Smart Home ha visto ByungYoung Yi e KeunHo Kim di Out of Bounds ottenere 12.000 dollari. Quattro dei cinque bug usati erano già noti. Joohyun Park di Xint ha chiuso la giornata con un exploit su Philips Hue Bridge Pro. Anche qui la maggior parte delle vulnerabilità era già pubblica. Il premio si è fermato a 6.000 dollari. In entrambi i casi, solo un bug su cinque è stato riconosciuto come nuovo dagli organizzatori. Trovare vulnerabilità davvero inedite su dispositivi IoT è sempre più difficile. Questi device sono ormai diffusi anche in Italia. La conformità alle direttive AGCOM e alle linee guida ACN è centrale per la sicurezza domestica.
Nel settore wellness, il Garmin Index BPM ha resistito agli attacchi di Summoning Team. Ma Interrupt Labs è riuscita a violarlo con un OOB Read e un OOB Write. Premio: 20.000 dollari.
Il quadro della prima giornata è chiaro. L'ecosistema di dispositivi e piattaforme è sempre più complesso. La rapidità di disclosure e patching è fondamentale. Le collisioni di bug, con premi ridotti per vulnerabilità già note ma non ancora risolte, mostrano quanto sia difficile per i vendor stare al passo con la ricerca indipendente. Questo tema era già emerso in precedenti analisi sulla sicurezza dei dispositivi connessi.
La giornata si è chiusa con exploit falliti su Google Pixel 10 e Chroma. Non tutti i bersagli sono facili. Ma il bilancio è netto: la superficie d'attacco resta ampia. Serve collaborazione tra ricercatori e vendor per ridurre i rischi per utenti e aziende. Pwn2Own Ireland 2026 si conferma una vetrina di talento. Ma anche un termometro impietoso dello stato reale della sicurezza digitale. Secondo il riepilogo ufficiale, il contest ha assegnato 1.024.750 dollari di premi per 73 zero-day. La Summoning Team ha vinto il titolo di Master of Pwn, come riporta il riepilogo Security Affairs.