בתחרות Pwn2Own Ireland 2026 שלוש קבוצות הצליחו לפרוץ מרחוק ל-Google Pixel 10 מעודכן במלואו. סך הפרסים על שלוש הפריצות הגיע ל-562,500 דולר.
הפרטים
הזוכה הגדולה, Ikotas Labs, קיבלה 300,000 דולר על שרשור של כמה בעיות, אך הערך סווג כהתנגשות. צוות Xint קיבל 150,000 דולר על באג שכבר היה ידוע, וצוות שלישי קיבל 112,500 דולר על שרשרת של שני באגים, אחד מהם zero-day. כל הערכים נרשמו כניצול מרחוק, דרך דפדפן ברירת המחדל או NFC, Wi-Fi, Bluetooth או הבסיס הסלולרי.
עד 9 באוקטובר ZDI לא פרסמה כיצד הניצולים עובדים, ובולטין ה-Pixel של אוקטובר אינו מזכיר את התחרות. לפי כללי התחרות, ליצרן 90 יום לתקן לפני פרסום הפרטים. בכלל התחרות נפרצו גם Samsung Galaxy S26, מדפסות ומכשירי בית חכם; סך הפרסים עלה על 1.2 מיליון דולר.
נקודות לשים לב
- אין כאן פגיעות מנוצלת בפועל ואין מזהה CVE; מדובר בהדגמה מבוקרת.
- התקן את עדכוני האבטחה החודשיים של Pixel כשיפורסמו, ובדוק את הבולטינים הבאים.
- בארגון עם צי מכשירי Android, ודא שאכיפת מדיניות עדכונים פעילה.
- המסקנה הרחבה: גם מכשיר מעודכן אינו חסין, ושכבות הגנה כמו ניהול מכשירים מקטינות את הסיכון.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.