• 4 minuti
  • Pubblicato

Trentadue zero-day svelate al Pwn2Own Ireland 2026

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Trentadue zero-day svelate al Pwn2Own Ireland 2026 QWERTYmag © www.qwertymag.it
Trentadue zero-day svelate al Pwn2Own Ireland 2026 © www.qwertymag.it

Alla prima giornata del Pwn2Own Ireland 2026, hacker etici hanno trovato 32 vulnerabilità zero-day su dispositivi smart e AI. Premi oltre 368.000 dollari.

Alle 9 del mattino, la sala conferenze di Cork era già piena. I team avevano solo pochi minuti per mostrare i loro exploit. Trentadue vulnerabilità zero-day sono state scoperte in una sola giornata. I premi hanno superato i 388.500 dollari. Nessun altro evento di hacking etico aveva mai visto numeri simili in così poco tempo.

La Zero Day Initiative ha organizzato la gara. Squadre di hacker professionisti si sono sfidate su smartphone, dispositivi smart home, stampanti e strumenti di intelligenza artificiale come OpenAI Codex e LiteLLM. Ogni exploit riuscito ha portato premi in denaro e punti per il titolo di "Master of Pwn", che sarà assegnato alla fine dell'evento. Le regole sono chiare: ogni vulnerabilità va comunicata subito ai produttori. Di solito hanno 90 giorni per risolvere, ma alcune fonti parlano di 120 giorni. La conferma dipende dalle regole di ogni edizione.

Attacchi mirati, risultati concreti

Le tecniche usate sono state varie e sofisticate. @_McCaulay ha sfruttato un out-of-bounds write e un bug di format string per violare Sonos Era 300. Ha vinto il premio più alto della giornata: 50.000 dollari. Taisic Yun di Xint ha ottenuto una reverse shell su LiteLLM grazie a una falla di input validation e code injection, portando a casa 40.000 dollari. Il team VinSOC, con Vũ Chí Thành e Huỳnh Đức Tin, ha trovato sette zero-day nel Philips Hue Bridge Pro e ha vinto altri 40.000 dollari. Thanh Do di Team Confused ha colpito la Lexmark CX532adwe con un use-after-free. Nam Nguyen, Thanh Vu e Tin Huynh (sempre VinSOC) hanno combinato cinque zero-day per compromettere Oracle Autonomous AI Database, guadagnando altri 40.000 dollari. Ikotas Labs, Inc. ha sfruttato un bug di argument injection su OpenAI Codex. Interrupt Labs ha usato OOB read e OOB write per attaccare Garmin Index BPM.

Il Samsung Galaxy S26 è stato preso di mira da più team. Viettel Cyber Security ha sfruttato quattro vulnerabilità, ma tre erano già note a Samsung. Il premio è stato ridotto a 31.250 dollari. Interrupt Labs ha visto riconosciuta solo una delle quattro vulnerabilità presentate, ricevendo 15.750 dollari. Il Galaxy S26, con processore Exynos 2500 (5 nm, CPU octa-core fino a 3,2 GHz), modem 5G e Wi-Fi 7, è uno dei flagship più avanzati. Le falle scoperte mostrano quanto sia delicata la sicurezza anche nei dispositivi di punta.

Durante la prima giornata di Pwn2Own Ireland 2026, sono state dimostrate 32 vulnerabilità zero-day uniche su una vasta gamma di dispositivi, tra cui smartphone di ultima generazione, sistemi AI e soluzioni smart home, con premi complessivi pari a 388.500 dollari.

Zero Day Initiative

Questi exploit non sono solo prove di abilità. Ogni vulnerabilità viene segnalata subito ai produttori. Hanno poco tempo per correggere prima che la Zero Day Initiative renda pubblici i dettagli. Il valore di queste scoperte cresce perché molte aziende non riescono a trovare le falle prima dei ricercatori indipendenti. In Italia, la Agenzia per la Cybersicurezza Nazionale segue da vicino le disclosure di vulnerabilità critiche. Promuove la collaborazione tra vendor e ricercatori per rafforzare la resilienza digitale del Paese.

L'AI cambia la caccia alle vulnerabilità

Quest'anno, anche strumenti AI sono stati tra i target. L'intelligenza artificiale ora aiuta a trovare bug, sia nuovi che già noti. Secondo Google, le disclosure di vulnerabilità sono raddoppiate: da 5.045 a gennaio 2026 a 10.477 a luglio, fino a 10.740 in agosto. Le vulnerabilità sfruttate sono salite da una media mensile di 10,5 nel 2025 a 18 nel 2026. Il 50% delle vulnerabilità che Google collega alla scoperta tramite AI ha portato a esecuzione di codice da remoto, contro il 26% delle altre CVE. Ma solo l'1% delle vulnerabilità scoperte con AI è stato davvero sfruttato.

Il fenomeno zero-day non è nuovo. Casi precedenti hanno coinvolto piattaforme e software molto diffusi. Ma la velocità e la varietà degli exploit visti a Cork mostrano che la superficie d'attacco si allarga. L'integrazione di AI e dispositivi connessi rende tutto più complesso. Nessuno può abbassare la guardia.

Una sfida aperta per la sicurezza digitale

Pwn2Own Ireland 2026 continua fino all'8 ottobre. Solo allora si saprà chi sarà il Master of Pwn. Intanto, le aziende devono affrontare la realtà: i loro prodotti sono vulnerabili. Servono aggiornamenti rapidi. La disclosure responsabile e la velocità nella correzione sono diventate centrali. La scoperta di zero-day è sempre più veloce e sofisticata.

Questa edizione di Pwn2Own lo dimostra: la sicurezza non può più essere lasciata solo ai team interni. Serve la collaborazione con la comunità degli hacker etici. L'industria deve puntare su trasparenza, risposta rapida e integrazione delle scoperte esterne nei processi di sviluppo. Solo così si può ridurre il tempo tra la scoperta delle vulnerabilità e la loro mitigazione. Il panorama digitale non aspetta nessuno.

Articoli correlati