Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il Pwn2Own Ireland 2026 si è chiuso il 9 ottobre 2026 a Cork con 1.262.000 dollari distribuiti a 29 team per 98 vulnerabilità zero-day dimostrate su target che gli organizzatori certificavano come pienamente aggiornati. La cifra supera i 1.024.750 dell'edizione 2025, ma il dato che distorce la lettura è un altro: almeno due dei tre exploit riusciti contro il Google Pixel 10 erano "collision", bug già noti a vendor o organizzatore ma ancora presenti nei firmware distribuiti.
- Ikotas Labs ha vinto il titolo Master of Pwn con 361.000 dollari, 42,5 punti e 13 bug unici dimostrati durante la competizione.
- I ricercatori hanno completato con successo 61 tentativi di exploit su 63 programmati, dimostrando 98 vulnerabilità zero-day in totale.
- Il Google Pixel 10 è stato violato tre volte nell'ultimo giorno per 562.500 dollari complessivi, ma almeno due exploit erano classificati come collision.
- Il Samsung Galaxy S26 è stato compromesso in tutti e sette i tentativi, con sei vittorie che includevano almeno una collision.
La classifica finale e il dominio di Ikotas Labs
CyberInsider ha pubblicato la classifica definitiva che conferma i numeri aggregati: 61 tentativi completati, 29 team partecipanti, 1.262.000 dollari assegnati. Ikotas Labs si è imposta con margine netto, accumulando 361.000 dollari e 42,5 punti grazie a 13 bug unici. Il secondo posto è rimasto distanziato, anche se le fonti non specificano il divario esatto con l'inseguitore.
La vittoria di Ikotas Labs è arrivata anche grazie al premio massimo per singolo exploit sul Pixel 10: 300.000 dollari. Tuttavia, la stessa fonte che certifica il successo — The Hacker News — documenta che questo exploit rientrava nella categoria collision. Il team cinese Xint ha ottenuto 150.000 dollari per un'altra collision sullo stesso dispositivo, metà del listino originale. Un terzo gruppo, guidato da Dimitrios Valsamaras e collaboratori, ha incassato 112.500 dollari. La somma dei tre premi — 562.500 dollari — rappresenta quasi la metà del totale complessivo della competizione.
Il meccanismo delle collision: premi ridotti, impatto reale
Le regole Pwn2Own prevedono che un exploit su target "fully patched" ottenga il premio pieno solo se la vulnerabilità è assolutamente nuova per vendor e organizzatore. Se il bug è già noto — collision — il premio viene ridotto, tipicamente dimezzato. Il problema non è nel regolamento, che gli organizzatori applicano con coerenza, ma nella sua esistenza stessa: un dispositivo consegnato come aggiornato conteneva falle già catalogate ma non eliminate.
Il caso più eclatante riguarda il Samsung Galaxy S26. Secondo The Hacker News, il telefono è stato exploitato in tutti e sette i tentativi programmati. Sei di queste sette vittorie includevano almeno una collision. La fonte non specifica se le collision fossero identiche tra team diversi o bug distinti con la stessa classificazione, ma il dato quantitativo è sufficiente a tracciare un profilo: la catena di distribuzione delle patch di Samsung, almeno per questa competizione, ha lasciato scoperti molteplici vettori noti.
Le categorie target e l'espansione della superficie di attacco
CyberInsider elenca le categorie incluse nell'edizione 2026: smartphone, app di messaggistica, dispositivi smart home, stampanti, dispositivi wellness, infrastruttura AI e agenti di coding. L'inclusione di codex e database autonomi segnala una direzione che il settore sta già percorrendo: la sicurezza dei sistemi AI non è più un appendice della ricerca, ma un fronte con premi specifici e team dedicati.
The Hacker News segnala che nell'edizione 2025 erano già emersi trend simili, ma l'espansione del 2026 è quantificabile nei numeri. Il totale premi è cresciuto del 23% rispetto all'anno precedente. Non è un incremento da inflazione da conferenza: riflette una maggiore disponibilità di sponsor — i vendor stessi, che mettono i propri dispositivi come target — e una maggiore complessità degli exploit richiesti per compromettere sistemi sempre più blindati, almeno sulla carta.
"Three research teams broke into Google's Pixel 10 on October 8 at Pwn2Own Ireland, a hacking contest in Cork whose rules require every target to be fully patched." — The Hacker News
I 90 giorni di embargo e il vuoto informativo attuale
Il ciclo di disclosure coordinata è uno dei pilastri del modello Pwn2Own. Vendors e organizzatore concordano che i dettagli tecnici restino sotto embargo per 90 giorni, durante i quali i produttori devono rilasciare patch. Al termine, Zero Day Initiative pubblica gli advisory completi. Al momento della stesura, ZDI non ha ancora diffuso le schede tecniche delle 98 vulnerabilità. Le fonti concordi: non emergono evidenze di exploitazione in-the-wild delle falle dimostrate a Cork.
Questo vuoto informativo è strutturale, non accidentale. Gli organizzatori lo impongono per dare ai vendor un margine di manovra, ma ha un effetto collaterale significativo per gli utenti e gli amministratori di sistema: non possono valutare il rischio reale dei propri dispositivi, né applicare contromisure specifiche oltre l'aggiornamento generico. La competizione dimostra che questo aggiornamento, peraltro, non basta.
Perché è importante
Il dossier non specifica quali team abbiano tentato senza successo, né fornisce la mappa completa dei vettori di attacco usati per Pixel 10 e Galaxy S26 — NFC, Wi-Fi, Bluetooth, baseband o browser restano route ipotetiche. Non è noto se i vendor abbiano già iniziato il rilascio di patch correttive, né è documentato il motivo per cui Ikotas Labs abbia ricevuto il premio pieno nonostante la collision: la fonte segnala il fatto, non ne spiega la giustificazione tecnica o regolamentare.
Le fonti non elencano inoltre i tentativi andati a vuoto: iPhone 17 e WhatsApp avevano premi da 300.000 dollari, ma nessun team si è presentato. Questo silenzio è un dato in sé: può indicare una maggiore complessità degli obiettivi, una scarsa convenienza economica rispetto al tempo di preparazione, o entrambi.
Ciò che il dossier documenta è sufficiente a tracciare un quadro preoccupante. I dispositivi mobile di due tra i maggiori produttori globali — Google e Samsung — sono risultati compromettibili in condizioni controllate con bug che almeno in parte erano già noti. Il sistema Pwn2Own funziona come mercato controllato della ricerca, ma la frequenza delle collision suggerisce che il mercato della remediation funziona meno bene. Gli utenti finali non possono agire direttamente, ma il monitoraggio degli aggiornamenti nei prossimi 90 giorni è l'unico indicatore disponibile per verificare se i vendor colmeranno le lacune emerse a Cork.
Domande frequenti
Cosa significa "collision" nel contesto Pwn2Own?
Una collision si verifica quando il bug sfruttato è già noto al vendor o agli organizzatori al momento della dimostrazione. Il premio viene ridotto, ma l'exploit è comunque valido e il dispositivo risulta compromesso.
Perché Ikotas Labs ha ricevuto 300.000 dollari per un exploit classificato come collision?
Il dossier non chiarisce questo punto. Le regole standard prevedono premi ridotti per le collision, ma possono esistere eccezioni non documentate nelle fonti disponibili.
Quando saranno pubblicati i dettagli tecnici delle vulnerabilità?
I vendor hanno 90 giorni per rilasciare patch prima che ZDI pubblichi i dettagli completi. Al momento della stesura, l'embargo è in corso.
Fonti
- https://thehackernews.com/2026/10/three-teams-demonstrate-remote-hacks-of.html
- https://www.infosecurity-magazine.com/news/pwn2own-hackers-32-zeroday/
- https://radar.offseq.com/threat/hackers-get-1262000-for-98-zero-days-at-pwn2own-ireland-4424813c4215e86f
- https://cyberinsider.com/google-pixel-10-hacked-as-pwn2own-ireland-wraps-with-1-26-million-in-rewards/
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability
- https://thehackernews.com/search/label/Cyber%20Attack
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.