Siber Güvenlik

Pwn2Own İrlanda'da üç ekip tam yamalı Google Pixel 10'u uzaktan hackledi

Pwn2Own İrlanda'da üç ekip tam yamalı Google Pixel 10'u uzaktan hackledi

8 Ekim'de Pwn2Own İrlanda'da üç araştırma ekibi Google Pixel 10'a sızmayı başardı. Yarışmanın kuralları her hedefin tam yamalı olmasını gerektiriyor. Araştırmacılar çalışan istismarları göstererek ödül kazanıyor ve açıklar üreticilere aktarılıyor. Üç Pixel istismarından biri Ikotas Labs'a 300.000 dolarlık en büyük ödülü getirdi ve ekibi genel birinciliğe taşıdı.

Yarışmayı düzenleyen Trend Micro'nun Zero Day Initiative'ı (ZDI) sonuçları paylaştı ancak 9 Ekim itibarıyla üç istismarın nasıl çalıştığına dair detay yayınlamadı. Kazanımlar yarışma telefonlarında gösterildi ve üç istismardan en az ikisi denemeden önce zaten bilinen bir hatayı kullandı.

Kurallara göre her katılımın satıcıya ya da organizatöre daha önce bilinmeyen açıklar kullanması gerekiyor. ZDI'nın "çarpışma" dediği, daha önce bilinen bir açık kullanan katılım kabul edilebiliyor ancak ödül daha düşük oluyor.

Pixel 10'da elde edilen üç zafer, gerçekleştiği sırayla şöyle:

Xint (Tim Becker ve Yves Bieri)

Tek bir açık çarpışması kullandı

Birden fazla sorunu zincirledi (katılım çarpışma olarak etiketlendi)

Dimitrios Valsamaras, Ken Gannon ve Tenia Valsamara

İki açık zinciri: biri çarpışma, diğeri sıfırıncı gün açığı

Üç zafer toplamda 562.500 dolar ödedi. Üç ekip de listede aynı 300.000 dolar ve 30 puanlık ödül için yarışıyordu.

Xint ilk sırada çıktı. Zaferi önce tam ödülün onaylanacağı duyuruldu, ardından 150.000 dolar ve 15 puan olarak belirlendi; bu listedeki tutarların yarısıydı.

Ikotas Labs ikinci sırada geldi ve tam 300.000 dolar ile 30 puanı aldı. Sonuçlarda katılım da çarpışma olarak etiketlendi ancak etiketin gerekçesi ve tam ödülün neden verildiği açıklanmadı.

Üç Pixel 10 katılımı da uzaktan istismar olarak kaydedildi. Kurallara göre bu, telefonun varsayılan tarayıcısında açılan web içeriği ya da NFC, Wi-Fi, Bluetooth veya baz istasyonu olmak üzere dört radyo bağlantısından biriyle telefona sızmak anlamına geliyor.

Kazanan katılım, saldırganın seçtiği kodu telefonda çalıştırmalı ya da hassas bilgiyi dışarı çıkarmalı. Her ekibin hangi yolu kullandığı ve istismarın telefonda ne yaptığı henüz yayınlanmadı.

Pixel 10'a yönelik dört uzaktan denemenin üçü başarılı oldu. Diğer deneme yarışmanın ilk gününde zaman aşımına uğradı.

Sonra Ne Olacak

Kurallara göre kazanan ekipler istismarlarını ve yazılarını ZDI'ya teslim ediyor ve açıklar etkilenen satıcılara aktarılıyor. Trend Micro'nun kurumsal güvenlik birimi TrendAI'nın haziran tarihli yazısına göre satıcıların tam teknik detaylar ZDI tarafından yayınlanmadan önce 90 gün içinde yama yayınlaması gerekiyor.

Google'ın ekim ayı Pixel bülteni 6 Ekim'de yayınlandı, Pixel 10 istismarlarının gösterilmesinden iki gün önce ve yarışmadan bahsetmiyor. ZDI'nın sonuç listesinde Pixel kullanıcıları için düzeltme ya da atılacak adım bulunmuyor.

Galaxy S26 ve Diğer Sonuçlar

Samsung'un Galaxy S26'sı yarışma sırasında yapılan yedi denemenin tamamında istismar edildi. Yedi kazanan katılımın altısında en az bir çarpışma vardı. ZDI, Ikotas Labs'ın ilk günde kullandığı Galaxy S26 zincirindeki bir açığın deneme sırasında satıcıya zaten bilindiğini (ancak yamalanmadığını) söyledi.

Ikotas Labs ayrıca OpenAI'ın Codex kodlama ajanı ve ikinci günde Oracle'ın Autonomous AI Database'ini istismar etti. Dört zaferi ZDI'nın yayınladığı sonuçlara göre toplam 361.000 dolar ve 42,5 puan getirdi. ZDI, en çok puanı alan katılımcıya verilen Master of Pwn unvanını ona verdi.

Araştırmacılar ayrıca Lexmark, Canon ve Brother yazıcıları, üç akıllı ev cihazını (Sonos Era 300, Philips Hue Bridge Pro ve Home Assistant Green) ve Garmin Index BPM adlı sağlık cihazını istismar etti.

Programdaki her ürün en az bir kez istismar edildi ve planlanan 63 denemenin 51'i başarılı oldu. Programda Apple'ın iPhone 17'si ya da WhatsApp için deneme listelenmedi; her ikisinin de en yüksek ödülü 300.000 dolardı.

ZDI'nın üç gün için yayınladığı ödüller toplam 1,2 milyon doların üzerinde; bu rakam geçen yılki İrlanda yarışmasında verilen 1.024.750 doların üzerinde.

Ayrıca Google eylül ayında Pixel modem açığı CVE-2026-58704'ü yamaladı ve açığın "sınırlı, hedefli istismara uğramış olabileceğini" belirtti. 2026-09-05 veya sonrası yama düzeyine sahip Pixel telefonlarda bu düzeltme bulunuyor.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü