Pwn2Own İrlanda ilk gün: Galaxy S26, OpenAI Codex ve LiteLLM hacklendi
Dublin'de düzenlenen Pwn2Own Ireland 2026'nın ilk gününde araştırmacılar telefon, yazıcı, akıllı ev cihazı ve yapay zekâ araçlarına karşı 15 başarılı girişimle 419.500 dolar kazandı.
Kısaca
- ZDI'a göre ilk gün 15 başarılı ve 6 başarısız girişim yaşandı, 419.500 dolar ödül dağıtıldı.
- Samsung Galaxy S26 üç kez ele geçirildi, ancak her girişimde daha önce bilinen açıklar da kullanıldı.
- Yapay zekâ hedefleri de düştü: OpenAI Codex, LiteLLM ve Oracle Autonomous AI Database.
- Üreticilerin, ZDI ayrıntıları yayımlamadan önce yama çıkarmak için 90 günü var.
Güvenlik araştırmacıları, 6 Ekim'de Dublin'de başlayan Pwn2Own Ireland 2026 yarışmasının ilk gününde akıllı telefonlar, yazıcılar, akıllı ev cihazları ve yapay zekâ yazılımlarına karşı çalışan istismarlar gösterdi. Yarışmayı düzenleyen Zero Day Initiative'in (ZDI) açıklamasına göre ilk gün 15 başarılı girişim, 6 başarısız girişim ve toplam 419.500 dolar ödülle tamamlandı. Gün içinde haber yapan BleepingComputer ise yazısının yayımlandığı saatte 32 benzersiz sıfırıncı gün açığı ve 388.500 dolar ödül saymıştı.
Neler oldu?
ZDI'ın ilk gün sonuçlarına göre Samsung Galaxy S26, Viettel Cyber Security'den Nguyen Thanh Dat, Interrupt Labs ve Ikotas Labs tarafından üç kez ele geçirildi. Kullanılan açıkların bir kısmı daha önce bilindiği için üç girişim de ZDI'ın "çakışma" (collision) olarak adlandırdığı kısmi başarı sayıldı.
Günün en başarılı ekiplerinden biri VinSOC oldu. ZDI'a göre Vũ Chí Thành ve Huỳnh Đức Tin, yedi açığı zincirleyerek Philips Hue Bridge Pro'yu ele geçirip 40 bin dolar kazandı; başka bir VinSOC ekibi de Oracle Autonomous AI Database'e karşı beş açık kullanarak yine 40 bin dolar aldı.
Yapay zekâ ürünleri dikkat çeken hedefler arasındaydı. ZDI'ın aktardığına göre Ikotas Labs, OpenAI Codex'i tek bir açıkla ele geçirerek 40 bin dolar kazandı. Xint'ten Taisic Yun da LiteLLM'i iki açıkla ele geçirip aynı miktarı aldı. Out of Bounds ekibi de LiteLLM'e karşı kısmen bilinen açıklarla başarılı oldu.
Teknik detaylar
ZDI'ın listelediği diğer başarılı girişimler arasında McCaulay Hudson'ın Sonos Era 300 hoparlöre karşı iki açıklı istismarı (50 bin dolar), Team Confused'dan Thanh Do ile Summoning Team'den Sina Kheirkhah'ın Lexmark CX532adwe yazıcıya karşı tek açıklı istismarları ve Interrupt Labs'in Garmin Index BPM tansiyon cihazına karşı iki açıklı istismarı bulunuyor. ZDI, ilk günde çok sayıda çakışma yaşandığına dikkat çekti.
Her girişim başarılı olmadı. ZDI'a göre Brother MFC-L8970CDW yazıcı, Google Pixel 10, bir Lexmark girişimi, bir Garmin girişimi ve Chroma yapay zekâ veritabanına yönelik denemeler başarısız oldu.
Kimler etkileniyor?
Etkilenen üreticiler arasında Samsung, OpenAI, Oracle, Philips (Signify), Sonos, Lexmark ve Garmin ile açık kaynaklı LiteLLM projesi yer alıyor. Açıkların teknik ayrıntıları kamuya açık değil. ZDI kurallarına göre üreticilerin, ayrıntılar açıklanmadan önce güvenlik güncellemesi yayımlamak için 90 günü bulunuyor.
Ne yapmalı?
Açıklar üreticilere gizli olarak bildirildiği ve sahada istismar edildiklerine dair bilgi bulunmadığı için kullanıcıların hemen yapması gereken bir şey yok. Etkilenen ürünleri, özellikle LiteLLM gibi yapay zekâ ağ geçitlerini ve Codex gibi kodlama ajanlarını kullanan kurumların önümüzdeki haftalarda üretici duyurularını takip edip güncellemeleri hızla uygulaması öneriliyor. BleepingComputer'ın aktardığına göre yarışma, mobil cihazlara ve diğer kategorilere yönelik yeni girişimlerle iki gün daha sürecek.
Kaynaklar
- Pwn2Own Ireland 2026 - Day One Results — Zero Day Initiative
- Hackers exploit 32 zero-days on first day of Pwn2Own Ireland — BleepingComputer
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



